Schlüssel unter Verwendung einer einfachen Berechtigung löschen
Wenn Sie Manager einesIBM Cloud®Hyper Protect Crypto Services Sie können beispielsweiseHyper Protect Crypto Services um Stammschlüssel oder Standardschlüssel und die durch die Schlüssel geschützten Inhalte zu löschen.
Bevor Sie Schlüssel bereinigen, stellen Sie sicher, dass Sie mit dem Konzept des Löschens und Bereinigens von Schlüsseln vertraut sind, und lesen Sie die Informationen unter Hinweise.
Löschen von Schlüsseln über die Benutzeroberfläche
Standardmäßig ist für Hyper Protect Crypto Services nur eine Autorisierung erforderlich, um einen Schlüssel zu löschen. Wenn Sie Ihre Verschlüsselungsschlüssel lieber mithilfe einer grafischen Benutzeroberfläche löschen möchten, können Sie die Benutzeroberfläche verwenden.
Nach dem Erstellen oder Importieren der vorhandenen Schlüssel in den Service müssen Sie die folgenden Schritte ausführen, um einen Schlüssel zu löschen:
- Melden Sie sich bei der Benutzerschnittstelle an.
- Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
- Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
- Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
- Wählen Sie den Schlüssel aus, den Sie löschen möchten, und klicken Sie auf das Symbol Aktionen
, um eine Liste mit Optionen für den Schlüssel anzuzeigen.
- Klicken Sie im Auswahlmenü auf Schlüssel löschen, geben Sie den Schlüsselnamen ein, um den zu löschenden Schlüssel zu bestätigen, und klicken Sie auf Schlüssel löschen.
Nachdem Sie einen Schlüssel gelöscht haben, wechselt dieser in den Status „Zerstört“. Innerhalb von 30 Tagen nach dem Löschen können Sie den gelöschten Schlüssel wiederherstellen. Die zugehörigen Metadaten für den Schlüssel (z. B. das Löschdatum des Schlüssels) werden in der Hyper Protect Crypto Services-Datenbank aufbewahrt.
Schlüssel mit API löschen
Standardmäßig ist für Hyper Protect Crypto Services nur eine Autorisierung erforderlich, um einen Schlüssel zu löschen. Sie können einen Schlüssel und den Inhalt löschen, indem Sie einen
DELETE-Aufruf an den folgenden Endpunkt stellen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>
Diese Aktion kann nicht erfolgreich ausgeführt werden, wenn der Schlüssel eine oder mehr Cloudressourcen aktiv schützt. Sie können die Ressourcen prüfen, die dem Schlüssel
zugeordnet sind, oder Sie können bei der Abfrage den Parameter force verwenden, um den Schlüssel zu löschen.
-
Rufen Sie die ID des Schlüssels ab, den Sie löschen möchten.
Sie finden die ID für einen Schlüssel in Ihrer Serviceinstanz wie folgt:Abrufen einer Liste Ihrer Schlüssel oder durch Zugriff auf die Benutzeroberfläche.
-
Führen Sie den folgenden cURL-Befehl aus, um den Schlüssel und den Inhalt dauerhaft zu löschen.
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 1. Beschreibt die Variablen, die erforderlich sind, um Schlüssel mit der API zu löschen Variabel Beschreibung regionErforderlich. Die Regionsabkürzung, wie zum Beispiel us-southoderau-syd, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. key_IDErforderlich. Die eindeutige ID für den Schlüssel, der gelöscht werden soll. IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Instanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. key_ring_IDOptional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services den Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben. Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header
x-kms-key-ringerstellt werden, istdefault. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.return_preferenceEin Header, der das Serververhalten ändert für POSTUndDELETEOperationen. Wenn Sie diereturn_preferencevariabel aufreturn=minimal, gibt der Dienst eine erfolgreiche Löschantwort zurück. Wenn Sie für die Variablereturn=representationfestlegen, werden sowohl die Schlüsselinformationen als auch die Metadaten des Schlüssels zurückgegeben.Wenn für die Variable
return_preferenceder Wertreturn=representationfestgelegt wird, werden die Details der AnforderungDELETEim Entitätshauptteil der Antwort zurückgegeben.Das folgende JSON-Objekt zeigt einen zurückgegebenen Beispielwert an.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "02fd6835-6001-4482-a892-13bd2085f75d", "name": "test-root-key", "aliases": [ "alias-1", "alias-2" ], "state": 5, "extractable": false, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "imported": false, "creationDate": "2020-03-10T20:41:27Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-16T20:41:27Z", "dualAuthDelete": { "enabled": false }, "deleted": true, "deletionDate": "2020-03-16T21:46:53Z", "deletedBy": "..." } ] }Eine detaillierte Beschreibung der verfügbaren Parameter finden Sie imHyper Protect Crypto ServicesSchlüsselverwaltungsdienst-API-Referenzdokument.
Abfrageparameter force verwenden
Hyper Protect Crypto Services blockiert das Löschen eines Schlüssels, der eine Cloud-Ressource schützt, wie z. B.IBM Cloud Object Storage Eimer. Sie können einen Schlüssel und den Inhalt per 'force-delete' löschen, indem Sie einen DELETE-Aufruf
an den folgenden Endpunkt richten.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true
Wenn Sie einen Schlüssel mit zugeordneten Registrierungen löschen, vernichten Sie den Inhalt des Schlüssels und die zugehörigen Daten. Alle Daten, die mit dem Schlüssel verschlüsselt wurden, werden unzugänglich.
Diese Aktion kann nicht erfolgreich ausgeführt werden, wenn der Schlüssel eine Ressource schützt, die aufgrund einer Aufbewahrungsmaßnahme nicht löschbar ist. Sie können prüfen, ob ein Schlüssel einer nicht löschbaren Ressource zugeordnet ist, indem Sie die Registrierungsdetails für den Schlüssel prüfen. Anschließend müssen Sie sich an einen Kontoeigner wenden, um die Aufbewahrungsrichtlinie für jede Ressource entfernen zu lassen, die dem Schlüssel zugeordnet ist, bevor Sie den Schlüssel löschen können.
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit Schlüsseln im Service ab.
-
Rufen Sie die ID des Schlüssels ab, dessen Löschung Sie erzwingen wollen.
Sie können die ID für einen angegebenen Schlüssel abrufen, indem Sie
GET /v2/keys/Anfrage oder indem Sie Ihre Schlüssel in der Benutzeroberfläche anzeigen. -
Führen Sie den folgenden cURL-Befehl aus, um den Schlüssel und den Inhalt zwangsweise zu löschen.
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true" \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H "x-kms-key-ring: <key_ring_ID>" \ -H 'prefer: <return_preference>'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 2. Beschreibt die Variablen, die erforderlich sind, um Schlüssel mit der API zu löschen Variabel Beschreibung regionErforderlich. Die Regionsabkürzung, wie zum Beispiel us-southodereu-de, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. key_IDErforderlich. Die eindeutige ID für den Schlüssel, der gelöscht werden soll. IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Instanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. key_ring_IDOptional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services den Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben. Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header
x-kms-key-ringerstellt werden, istdefault. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.return_preferenceEin Header, der das Serververhalten ändert für POSTUndDELETEOperationen. Wenn Sie diereturn_preferencevariabel aufreturn=minimal, gibt der Dienst eine erfolgreiche Löschantwort zurück. Wenn Sie für die Variablereturn=representationfestlegen, werden sowohl die Schlüsselinformationen als auch die Metadaten des Schlüssels zurückgegeben.Wenn für die Variable
return_preferenceder Wertreturn=representationfestgelegt wird, werden die Details der AnforderungDELETEim Entitätshauptteil der Antwort zurückgegeben.Das folgende JSON-Objekt zeigt einen zurückgegebenen Beispielwert an.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "type": "application/vnd.ibm.kms.key+json", "aliases": [ "alias-1", "alias-2" ], "name": "test-root-key", "description": "...", "state": 5, "expirationDate": "2020-03-15T20:41:27Z", "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "deleted": true, "algorithmType": "AES", "createdBy": "...", "deletedBy": "...", "creationDate": "2020-03-10T20:41:27Z", "deletionDate": "2020-03-16T21:46:53Z", "lastUpdateDate": "2020-03-16T20:41:27Z", "extractable": false } ] }Eine detaillierte Beschreibung der verfügbaren Parameter finden Sie imHyper Protect Crypto ServicesSchlüsselverwaltungsdienst-API-Referenzdokument.
Nächste Schritte
- Informationen zum Wiederherstellen von zuvor gelöschten Schlüsseln finden Sie im Abschnitt zum Wiederherstellen von Schlüsseln.
- Informationen zum Erstellen eines weiteren Rootschlüssels finden Sie unter Rootschlüssel erstellen.
- Informationen zum Löschen der Serviceinstanz finden Sie unter Serviceinstanzen löschen.
- Um mehr über die programmgesteuerte Verwaltung Ihrer Schlüssel zu erfahren,Besuche dieHyper Protect Crypto Services Schlüsselverwaltungsdienst-API-Referenzdokument.