使用雙重授權來刪除金鑰
您可以使用 IBM Cloud® Hyper Protect Crypto Services,利用雙重授權處理程序來安全地刪除根金鑰或標準金鑰。
在刪除金鑰之前,請確定您瞭解 刪除及清除金鑰的概念,並檢閱 考量。
使用雙重授權來刪除金鑰的考量
刪除具有的金鑰 雙重授權原則 需要兩個使用者的授權。 使用 Hyper Protect Crypto Services 金鑰管理服務 API,您可以透過下列方式提供第一個授權: 設定要刪除的金鑰。 然後,不同的使用者會使用使用者介面或金鑰管理服務 API 來提供第二個授權,以刪除金鑰。
在使用雙重授權來刪除金鑰之前:
- 判定誰可以授權刪除 Hyper Protect Crypto Services 資源。 若要使用雙重授權,請務必識別可以設定要刪除金鑰的使用者,以及可以刪除金鑰的另一個使用者。 具有 撰寫者 或 管理員 存取原則的使用者可以設定要刪除的金鑰。 用戶具有_主管_存取策略可以刪除密鑰。
- 計劃在 7 天等待期間內刪除金鑰。 當第一個使用者授權刪除金鑰時,Hyper Protect Crypto Services 會對金鑰設定 7 天等待期間。 在此期間,金鑰會保持在 作用中狀態,且金鑰上容許所有金鑰作業。 若要完成刪除,具有 管理程式 存取原則的第二個使用者可以使用使用者介面或 API 來刪除金鑰。
- 在刪除金鑰之後 90 天,金鑰及其相關聯資料會變成無法存取。 當您刪除金鑰時,可以在刪除之後 30 天內還原金鑰。 您可以擷取關聯資料 (例如索引鍵 meta 資料、登錄及原則) 最多 90 天。 90 天之後,金鑰會變成有資格自動清除,且其相關聯資料將從實例永久移除。
使用使用者介面授權刪除金鑰
步驟 1. 授權刪除金鑰
在 啟用實例的雙重授權 或 啟用金鑰的雙重授權 之後,您可以使用使用者介面來提供第一個刪除金鑰的授權。
- 登入使用者介面。
- 去選單>資源列表查看您的資源清單。
- 從 IBM Cloud 資源清單,選取已佈建的 Hyper Protect Crypto Services 實例。
- 上 KMS 金鑰頁面,使用按鍵表來瀏覽您服務中的金鑰。
- 點選行動圖示
開啟要刪除的金鑰的選項清單。
- 從選項功能表中,按一下 排程金鑰刪除,並檢閱金鑰的相關聯資源。
- 輸入要刪除的金鑰名稱,然後按一下 排程金鑰刪除。
- 請聯絡第二個核准者,以完成刪除金鑰。
步驟 2. 刪除金鑰
若要刪除金鑰,第二個核准者必須具有實例或金鑰的 管理員 存取原則,才能授權刪除金鑰。
-
在「KMS 金鑰」頁面的 金鑰 表格中,您可以使用下列指示器來尋找授權刪除的金鑰:
Set for deletion直欄的值為True。 授權有效期限會顯示在Deletion expiration直欄中。State直欄中會顯示 時鐘 圖示。 將游標移至圖示上方,以檢視刪除到期日。
-
若要刪除金鑰,請遵循 使用使用者介面刪除金鑰 中的指示。
Hyper Protect Crypto Services 會設定在您提供第一次授權來刪除金鑰之後開始的 7 天等待期間。 在此期間 7 天期間,關鍵仍在 在金鑰上容許 作用中狀態 及所有金鑰作業。 如果第二個使用者未採取任何動作,且 7 天期間到期,則您必須 重新啟動雙重授權處理程序,以刪除金鑰。
使用 API 授權刪除金鑰
步驟 1. 授權刪除金鑰
在 對實例啟用雙重授權 或 對金鑰 啟用雙重授權之後,您可以對下列端點發出 POST 呼叫,以提供第一個授權來刪除金鑰。
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion
-
若要設定要刪除的金鑰,您必須獲指派實例或金鑰的 管理員 或 撰寫者 存取原則。 瞭解 IAM 角色如何對映至 Hyper Protect Crypto Services 動作,移出 服務存取角色。
-
複製您要設定或授權刪除之金鑰的 ID。
-
提供刪除密鑰的第一授權。
curl -X POST \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \ -H 'accept: application/vnd.ibm.kms.key_action+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key_action+json'根據下表取代範例要求中的變數。
表 1. 說明設定要刪除的金鑰所需的變數 變數 說明 region必要。 地區縮寫,例如 us-south或者eu-de,代表您所在的地理區域Hyper Protect Crypto Services實例駐留。 如需相關資訊,請參閱地區服務端點。key_ID必要。 要刪除的根密鑰的唯一識別碼。 IAM_token必要。 您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM記號的完整內容,包括 Bearer 值。 有關更多信息,請參閱 檢索訪問令牌。instance_ID必要。 分配給您的唯一標識符Hyper Protect Crypto Services實例。 有關更多信息,請參閱 檢索實例 ID。 成功的要求會傳回 HTTP
204 No Content回應,指出您的金鑰已獲授權刪除。 具有的另一個使用者 管理員 存取原則現在可以 使用使用者介面或金鑰管理服務 API 來 刪除金鑰。如果您需要防止刪除已獲授權刪除的金鑰,您可以透過呼叫來移除現有授權
POST /api/v2/keys/<key_ID>/actions/unsetKeyForDeletion.
步驟 2. 刪除金鑰
設定要刪除的金鑰之後,具有 管理程式 存取原則的第二個使用者可以安全地刪除金鑰。
Hyper Protect Crypto Services 會設定在您提供第一次授權來刪除金鑰之後開始的 7 天等待期間。 在此期間 7 天期間,關鍵仍在 在金鑰上容許 作用中狀態 及所有金鑰作業。 如果第二個使用者未採取任何動作,且 7 天期間到期,則您必須 重新啟動雙重授權處理程序,以刪除金鑰。
若要刪除金鑰及內容,請遵循 使用 API 刪除金鑰 中的指示,對服務端點進行 DELETE 呼叫。
移除現有的授權
如果您需要在 7 天等待期間到期之前取消金鑰的授權,則可以透過對下列端點發出 POST 呼叫來移除現有授權。
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/unsetKeyForDeletion
-
若要移除刪除金鑰的授權,您必須獲指派實例或金鑰的 管理員 或 撰寫者 存取原則。 若要瞭解 IAM 角色如何對映至 Hyper Protect Crypto Services 動作,請參閱 服務存取角色。
-
複製您要取消設定或取消授權刪除的金鑰 ID。
-
刪除現有的刪除密鑰的授權。
curl -X POST \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \ -H 'accept: application/vnd.ibm.kms.key_action+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key_action+json'根據下表取代範例要求中的變數。
表 2. 說明取消設定要刪除的金鑰所需的變數 變數 說明 region必要。 地區縮寫,例如 us-south或者eu-de,代表您所在的地理區域Hyper Protect Crypto Services實例駐留。 如需相關資訊,請參閱地區服務端點。key_ID必要。 要刪除的根密鑰的唯一識別碼。 IAM_token必要。 您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM記號的完整內容,包括 Bearer 值。 有關更多信息,請參閱 檢索訪問令牌。instance_ID必要。 分配給您的唯一標識符Hyper Protect Crypto Services實例。 有關更多信息,請參閱 檢索實例 ID。 成功的要求會傳回 HTTP
204 No Content回應,指出您的金鑰不再獲授權刪除。 如果您需要重新啟動雙重授權處理程序,您可以發出另一個授權 至 設定要刪除的金鑰。
下一步
- 若要還原先前刪除的金鑰,請參閱 還原金鑰。
- 若要建立另一個根金鑰,請參閱 建立根金鑰。
- 若要刪除服務實例,請參閱 刪除服務實例
- 要了解有關以編程方式管理密鑰的更多信息,看看Hyper Protect Crypto Services金鑰管理服務API參考文檔。