手動清除金鑰

在刪除 90 天之後,會自動清除已刪除的金鑰。 如果您想要在自動清除金鑰之前清除金鑰,請確定您已獲指派 Hyper Protect Crypto Services 實例的 KMS 金鑰清除 角色。 只有在刪除金鑰 4 小時之後,才能手動清除金鑰。

在清除金鑰之前,請確定您瞭解 刪除及清除金鑰的概念,並檢閱 考量

若要手動清除金鑰,您需要獲指派 KMS 金鑰清除 角色。 即使 管理程式 也無法清除金鑰。 如需服務存取角色的相關資訊,請參閱 IAM 服務存取角色

在使用者介面中清除金鑰

如果您偏好使用圖形介面來清除金鑰,則可以完成下列步驟來使用使用者介面:

  1. 登入使用者介面
  2. 移至 功能表 > 資源清單,以檢視資源清單。
  3. 從 IBM Cloud 資源清單,選取已佈建的 Hyper Protect Crypto Services 實例。
  4. KMS 金鑰 頁面上,使用 金鑰 表格來瀏覽服務中的金鑰。
  5. 選取您要清除的金鑰,並確定狀態是「已毀損」。 按一下 動作 圖示 「動作」圖示,以開啟金鑰的選項清單。
  6. 從選項功能表中,按一下 清除鍵
  7. 勾選方框以確認動作,然後按一下 清除金鑰

如果您在刪除金鑰之後 4 小時內執行清除動作,則無法清除金鑰。

使用 API 清除金鑰

您可以對下列端點發出 DELETE 呼叫,以清除已刪除的金鑰:

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge
  1. 擷取服務及鑑別認證以在服務中使用金鑰

  2. 擷取您要刪除之金鑰的 ID。

    您可以透過 擷取金鑰清單 或存取使用者介面,在服務實例中尋找金鑰的 ID。

  3. 執行下列 cURL 指令,以永久地刪除金鑰及內容。

    curl -X DELETE \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "prefer: <return_preference>"
    

    根據下表取代範例要求中的變數。

    表 1. 說明使用 API 清除金鑰所需的變數
    變數 說明
    region 必要。 代表 Hyper Protect Crypto Services 實例所在地理區域的區域縮寫,例如 us-southau-syd。 如需相關資訊,請參閱地區服務端點
    port 必要。 API 端點的埠號。
    key_ID 必要。 您要刪除之金鑰的唯一 ID。
    IAM_token 必要。 您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM 記號的完整內容,包括 Bearer 值。 如需相關資訊,請參閱 擷取存取記號
    instance_ID 必要。 指派給 Hyper Protect Crypto Services 實例的唯一 ID。 如需相關資訊,請參閱 擷取實例 ID
    key_ring_ID 選用。 金鑰所屬金鑰環的唯一 ID。 如果未指定,Hyper Protect Crypto Services 會在每一個與指定實例相關聯的金鑰環中搜尋金鑰。 因此,建議為更最佳化的要求指定金鑰環 ID。 在沒有 x-kms-key-ring 標頭的情況下建立之金鑰的金鑰環 ID 是 default。 如需相關資訊,請參閱 管理金鑰環
    return_preference 此標頭會變更 POSTDELETE 作業的伺服器行為。 當您將 return_preference 變數設為 return=minimal 時,服務會傳回成功的刪除回應。 當您將變數設為 return=representation 時,服務會傳回金鑰資料及金鑰 meta 資料。

    如果 return_preference 變數設為 return=representation,則會在回應實體內文中傳回 DELETE 要求的詳細資料。

    下列 JSON 物件顯示範例回覆值。

    {
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.key+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "...",
            "name": "Root-key",
            "description": "...",
            "state": 5,
            "extractable": false,
            "keyRingID": "default",
            "crn": "...",
            "imported": false,
            "creationDate": "YYYY-MM-DDTHH:MM:SSZ",
            "createdBy": "...",
            "algorithmType": "AES",
            "algorithmMetadata": {
              "bitLength": 256,
              "mode": "CBC_PAD"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "CBC_PAD",
            "lastUpdateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "lastRotateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "dualAuthDelete": {
              "enabled": true,
              "keySetForDeletion": true,
              "authExpiration": "YYYY-MM-DDTHH:MM:SSZ"
            },
            "deleted": true,
            "deletionDate": "YYYY-MM-DDTHH:MM:SSZ",
            "deletedBy": "...",
            "purgeAllowed": true,
            "purgeAllowedFrom": "YYYY-MM-DDTHH:MM:SSZ",
            "purgeScheduledOn": "YYYY-MM-DDTHH:MM:SSZ"
          }
        ]
    }
    

    如需可用參數的詳細說明,請參閱 Hyper Protect Crypto Services 金鑰管理服務 API 參考資料文件

下一步