手動清除金鑰
在刪除 90 天之後,會自動清除已刪除的金鑰。 如果您想要在自動清除金鑰之前清除金鑰,請確定您已獲指派 Hyper Protect Crypto Services 實例的 KMS 金鑰清除 角色。 只有在刪除金鑰 4 小時之後,才能手動清除金鑰。
在清除金鑰之前,請確定您瞭解 刪除及清除金鑰的概念,並檢閱 考量。
若要手動清除金鑰,您需要獲指派 KMS 金鑰清除 角色。 即使 管理程式 也無法清除金鑰。 如需服務存取角色的相關資訊,請參閱 IAM 服務存取角色。
在使用者介面中清除金鑰
如果您偏好使用圖形介面來清除金鑰,則可以完成下列步驟來使用使用者介面:
- 登入使用者介面。
- 移至 功能表 > 資源清單,以檢視資源清單。
- 從 IBM Cloud 資源清單,選取已佈建的 Hyper Protect Crypto Services 實例。
- 在 KMS 金鑰 頁面上,使用 金鑰 表格來瀏覽服務中的金鑰。
- 選取您要清除的金鑰,並確定狀態是「已毀損」。 按一下 動作 圖示
,以開啟金鑰的選項清單。
- 從選項功能表中,按一下 清除鍵。
- 勾選方框以確認動作,然後按一下 清除金鑰。
如果您在刪除金鑰之後 4 小時內執行清除動作,則無法清除金鑰。
使用 API 清除金鑰
您可以對下列端點發出 DELETE 呼叫,以清除已刪除的金鑰:
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge
-
擷取您要刪除之金鑰的 ID。
您可以透過 擷取金鑰清單 或存取使用者介面,在服務實例中尋找金鑰的 ID。
-
執行下列 cURL 指令,以永久地刪除金鑰及內容。
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"根據下表取代範例要求中的變數。
表 1. 說明使用 API 清除金鑰所需的變數 變數 說明 region必要。 代表 Hyper Protect Crypto Services 實例所在地理區域的區域縮寫,例如 us-south或au-syd。 如需相關資訊,請參閱地區服務端點。port必要。 API 端點的埠號。 key_ID必要。 您要刪除之金鑰的唯一 ID。 IAM_token必要。 您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM記號的完整內容,包括 Bearer 值。 如需相關資訊,請參閱 擷取存取記號。instance_ID必要。 指派給 Hyper Protect Crypto Services 實例的唯一 ID。 如需相關資訊,請參閱 擷取實例 ID。 key_ring_ID選用。 金鑰所屬金鑰環的唯一 ID。 如果未指定,Hyper Protect Crypto Services 會在每一個與指定實例相關聯的金鑰環中搜尋金鑰。 因此,建議為更最佳化的要求指定金鑰環 ID。 在沒有 x-kms-key-ring標頭的情況下建立之金鑰的金鑰環 ID 是default。 如需相關資訊,請參閱 管理金鑰環。return_preference此標頭會變更 POST及DELETE作業的伺服器行為。 當您將return_preference變數設為return=minimal時,服務會傳回成功的刪除回應。 當您將變數設為return=representation時,服務會傳回金鑰資料及金鑰 meta 資料。如果
return_preference變數設為return=representation,則會在回應實體內文中傳回DELETE要求的詳細資料。下列 JSON 物件顯示範例回覆值。
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "...", "name": "Root-key", "description": "...", "state": 5, "extractable": false, "keyRingID": "default", "crn": "...", "imported": false, "creationDate": "YYYY-MM-DDTHH:MM:SSZ", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": 256, "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "YYYY-MM-DDTHH:MM:SSZ", "lastRotateDate": "YYYY-MM-DDTHH:MM:SSZ", "dualAuthDelete": { "enabled": true, "keySetForDeletion": true, "authExpiration": "YYYY-MM-DDTHH:MM:SSZ" }, "deleted": true, "deletionDate": "YYYY-MM-DDTHH:MM:SSZ", "deletedBy": "...", "purgeAllowed": true, "purgeAllowedFrom": "YYYY-MM-DDTHH:MM:SSZ", "purgeScheduledOn": "YYYY-MM-DDTHH:MM:SSZ" } ] }如需可用參數的詳細說明,請參閱 Hyper Protect Crypto Services 金鑰管理服務 API 參考資料文件。
下一步
- 若要進一步瞭解刪除及清除金鑰,請參閱 關於刪除及清除金鑰。