Schlüssel unter Verwendung einer einfachen Berechtigung löschen

Wenn Sie Manager einesIBM Cloud®Hyper Protect Crypto Services Sie können beispielsweiseHyper Protect Crypto Services um Stammschlüssel oder Standardschlüssel und die durch die Schlüssel geschützten Inhalte zu löschen.

Bevor Sie Schlüssel bereinigen, stellen Sie sicher, dass Sie mit dem Konzept des Löschens und Bereinigens von Schlüsseln vertraut sind, und lesen Sie die Informationen unter Hinweise.

Löschen von Schlüsseln über die Benutzeroberfläche

Standardmäßig ist für Hyper Protect Crypto Services nur eine Autorisierung erforderlich, um einen Schlüssel zu löschen. Wenn Sie Ihre Verschlüsselungsschlüssel lieber mithilfe einer grafischen Benutzeroberfläche löschen möchten, können Sie die Benutzeroberfläche verwenden.

Nach dem Erstellen oder Importieren der vorhandenen Schlüssel in den Service müssen Sie die folgenden Schritte ausführen, um einen Schlüssel zu löschen:

  1. Melden Sie sich bei der Benutzerschnittstelle an.
  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
  4. Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
  5. Wählen Sie den Schlüssel aus, den Sie löschen möchten, und klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um eine Liste mit Optionen für den Schlüssel anzuzeigen.
  6. Klicken Sie im Auswahlmenü auf Schlüssel löschen, geben Sie den Schlüsselnamen ein, um den zu löschenden Schlüssel zu bestätigen, und klicken Sie auf Schlüssel löschen.

Nachdem Sie einen Schlüssel gelöscht haben, wechselt dieser in den Status „Zerstört“. Innerhalb von 30 Tagen nach dem Löschen können Sie den gelöschten Schlüssel wiederherstellen. Die zugehörigen Metadaten für den Schlüssel (z. B. das Löschdatum des Schlüssels) werden in der Hyper Protect Crypto Services-Datenbank aufbewahrt.

Schlüssel mit API löschen

Standardmäßig ist für Hyper Protect Crypto Services nur eine Autorisierung erforderlich, um einen Schlüssel zu löschen. Sie können einen Schlüssel und den Inhalt löschen, indem Sie einen DELETE-Aufruf an den folgenden Endpunkt stellen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>

Diese Aktion kann nicht erfolgreich ausgeführt werden, wenn der Schlüssel eine oder mehr Cloudressourcen aktiv schützt. Sie können die Ressourcen prüfen, die dem Schlüssel zugeordnet sind, oder Sie können bei der Abfrage den Parameter force verwenden, um den Schlüssel zu löschen.

  1. Rufen Sie Ihren Service- und Authentifizierungsnachweis ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Rufen Sie die ID des Schlüssels ab, den Sie löschen möchten.

    Sie finden die ID für einen Schlüssel in Ihrer Serviceinstanz wie folgt:Abrufen einer Liste Ihrer Schlüssel oder durch Zugriff auf die Benutzeroberfläche.

  3. Führen Sie den folgenden cURL-Befehl aus, um den Schlüssel und den Inhalt dauerhaft zu löschen.

    curl -X DELETE \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "prefer: <return_preference>"
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die erforderlich sind, um Schlüssel mit der API zu löschen
    Variabel Beschreibung
    region Erforderlich. Die Regionsabkürzung, wie zum Beispiel us-south oder au-syd, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    key_ID Erforderlich. Die eindeutige ID für den Schlüssel, der gelöscht werden soll.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Instanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services den Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben.

    Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, ist default. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.

    return_preference Ein Header, der das Serververhalten ändert für POST Und DELETE Operationen. Wenn Sie die return_preference variabel auf return=minimal, gibt der Dienst eine erfolgreiche Löschantwort zurück. Wenn Sie für die Variable return=representation festlegen, werden sowohl die Schlüsselinformationen als auch die Metadaten des Schlüssels zurückgegeben.

    Wenn für die Variable return_preference der Wert return=representation festgelegt wird, werden die Details der Anforderung DELETE im Entitätshauptteil der Antwort zurückgegeben.

    Das folgende JSON-Objekt zeigt einen zurückgegebenen Beispielwert an.

    {
      "metadata": {
          "collectionType": "application/vnd.ibm.kms.key+json",
          "collectionTotal": 1
      },
      "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-root-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "state": 5,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-10T20:41:27Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": true,
                "deletionDate": "2020-03-16T21:46:53Z",
                "deletedBy": "..."
            }
        ]
    }
    

    Eine detaillierte Beschreibung der verfügbaren Parameter finden Sie imHyper Protect Crypto ServicesSchlüsselverwaltungsdienst-API-Referenzdokument.

Abfrageparameter force verwenden

Hyper Protect Crypto Services blockiert das Löschen eines Schlüssels, der eine Cloud-Ressource schützt, wie z. B.IBM Cloud Object Storage Eimer. Sie können einen Schlüssel und den Inhalt per 'force-delete' löschen, indem Sie einen DELETE-Aufruf an den folgenden Endpunkt richten.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true

Wenn Sie einen Schlüssel mit zugeordneten Registrierungen löschen, vernichten Sie den Inhalt des Schlüssels und die zugehörigen Daten. Alle Daten, die mit dem Schlüssel verschlüsselt wurden, werden unzugänglich.

Diese Aktion kann nicht erfolgreich ausgeführt werden, wenn der Schlüssel eine Ressource schützt, die aufgrund einer Aufbewahrungsmaßnahme nicht löschbar ist. Sie können prüfen, ob ein Schlüssel einer nicht löschbaren Ressource zugeordnet ist, indem Sie die Registrierungsdetails für den Schlüssel prüfen. Anschließend müssen Sie sich an einen Kontoeigner wenden, um die Aufbewahrungsrichtlinie für jede Ressource entfernen zu lassen, die dem Schlüssel zugeordnet ist, bevor Sie den Schlüssel löschen können.

  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit Schlüsseln im Service ab.

  2. Rufen Sie die ID des Schlüssels ab, dessen Löschung Sie erzwingen wollen.

    Sie können die ID für einen angegebenen Schlüssel abrufen, indem Sie GET /v2/keys/ Anfrage oder indem Sie Ihre Schlüssel in der Benutzeroberfläche anzeigen.

  3. Führen Sie den folgenden cURL-Befehl aus, um den Schlüssel und den Inhalt zwangsweise zu löschen.

    curl -X DELETE \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true" \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>' \
    -H "x-kms-key-ring: <key_ring_ID>" \
    -H 'prefer: <return_preference>'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 2. Beschreibt die Variablen, die erforderlich sind, um Schlüssel mit der API zu löschen
    Variabel Beschreibung
    region Erforderlich. Die Regionsabkürzung, wie zum Beispiel us-south oder eu-de, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    key_ID Erforderlich. Die eindeutige ID für den Schlüssel, der gelöscht werden soll.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Instanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services den Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben.

    Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, ist default. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.

    return_preference Ein Header, der das Serververhalten ändert für POST Und DELETE Operationen. Wenn Sie die return_preference variabel auf return=minimal, gibt der Dienst eine erfolgreiche Löschantwort zurück. Wenn Sie für die Variable return=representation festlegen, werden sowohl die Schlüsselinformationen als auch die Metadaten des Schlüssels zurückgegeben.

    Wenn für die Variable return_preference der Wert return=representation festgelegt wird, werden die Details der Anforderung DELETE im Entitätshauptteil der Antwort zurückgegeben.

    Das folgende JSON-Objekt zeigt einen zurückgegebenen Beispielwert an.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "type": "application/vnd.ibm.kms.key+json",
                "aliases": [
                    "alias-1",
                    "alias-2"
                ],
                "name": "test-root-key",
                "description": "...",
                "state": 5,
                "expirationDate": "2020-03-15T20:41:27Z",
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "deleted": true,
                "algorithmType": "AES",
                "createdBy": "...",
                "deletedBy": "...",
                "creationDate": "2020-03-10T20:41:27Z",
                "deletionDate": "2020-03-16T21:46:53Z",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "extractable": false
            }
        ]
    }
    

    Eine detaillierte Beschreibung der verfügbaren Parameter finden Sie imHyper Protect Crypto ServicesSchlüsselverwaltungsdienst-API-Referenzdokument.

Nächste Schritte