Suprimir claves utilizando una única autorización
Si es un gestor de la instancia de IBM Cloud® Hyper Protect Crypto Services, puede utilizar Hyper Protect Crypto Services para suprimir las claves raíz o las claves estándar y el contenido que protegen las claves.
Antes de suprimir las claves, asegúrese de que comprende el concepto de suprimir y depurar claves y revise las consideraciones.
Supresión de claves con la interfaz de usuario
De forma predeterminada, Hyper Protect Crypto Services requiere una autorización para suprimir una clave. Si prefiere suprimir las claves de cifrado utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.
Después de crear o importar sus claves existentes en el servicio, complete los siguientes pasos para suprimir una clave:
- Inicie sesión en la interfaz de usuario.
- Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
- Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
- En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.
- Seleccione la clave que desea suprimir y pulse el icono Acciones
para abrir una lista de opciones para la clave.
- En el menú de opciones, pulse Suprimir clave, especifique el nombre de clave para confirmar la clave que se va a suprimir y pulse Suprimir clave.
Después de suprimir una clave, la clave pasa al estado Destruido. Puede restaurar la clave suprimida en un plazo de 30 días después de su supresión. Los metadatos asociados con la clave como, por ejemplo, la fecha de supresión de la clave, se mantienen en la base de datos de Hyper Protect Crypto Services.
Supresión de claves con la API
De forma predeterminada, Hyper Protect Crypto Services requiere una autorización para suprimir una clave. Puede suprimir una clave y el contenido realizando una
DELETEllamada al punto final siguiente.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>
Esta acción no puede realizarse correctamente si la clave está protegiendo de forma activa uno o varios recursos de nube. Puede revisar los recursos asociados a la clave,
o utilice el parámetro force en el tiempo de consulta para suprimir la clave.
-
Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.
-
Recupere el ID de la clave que desea suprimir.
Puede encontrar el ID de una clave en la instancia de servicio recuperando una lista de las claves o accediendo a la interfaz de usuario.
-
Ejecute el mandato cURL siguiente para suprimir la clave y el contenido de forma permanente.
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 1. Describe las variables necesarias para suprimir claves con la API Variable Descripción regionObligatorio. La abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. key_IDObligatorio. El identificador exclusivo para la clave que desea suprimir. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. key_ring_IDOpcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services busca la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada. Nota: El ID del conjunto de claves que se crea sin una cabecera
x-kms-key-ringesdefault. Para obtener más información, consulte Gestionar conjuntos de claves.return_preferenceCabecera que altera el comportamiento del servidor para las operaciones POSTyDELETE. Cuando establece la variablereturn_preferenceenreturn=minimal, el servicio devuelve una respuesta de supresión satisfactoria. Cuando establece la variable enreturn=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.Si la variable
return_preferencese establece enreturn=representation, los detalles de la solicitudDELETEse devuelven en el cuerpo de entidad de la respuesta.El siguiente objeto JSON muestra un valor devuelto de ejemplo.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "02fd6835-6001-4482-a892-13bd2085f75d", "name": "test-root-key", "aliases": [ "alias-1", "alias-2" ], "state": 5, "extractable": false, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "imported": false, "creationDate": "2020-03-10T20:41:27Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-16T20:41:27Z", "dualAuthDelete": { "enabled": false }, "deleted": true, "deletionDate": "2020-03-16T21:46:53Z", "deletedBy": "..." } ] }Para obtener una descripción detallada de los parámetros disponibles, consulte la publicación Hyper Protect Crypto Services documento de referencia de API de servicio de gestión de claves.
Utilización del parámetro de consulta force
Hyper Protect Crypto Services bloquea la supresión de una clave que protege un recurso de nube, como por ejemplo IBM Cloud Object Storage grupos. Puede forzar la supresión de una clave y el contenido realizando una llamada DELETE al siguiente punto final.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true
Cuando se suprime una clave con registros asociados, se destruye el contenido de la clave y los datos asociados. Los datos que haya podido cifrar esa clave quedan inaccesibles.
Esta acción no puede realizarse correctamente si la clave está protegiendo un recurso que no se puede borrar debido a una política de retención. Puede verificar si una clave está asociada a un recurso que no se puede borrar comprobando los detalles de registro de la clave. Después, debe ponerse en contacto con el propietario de la cuenta para eliminar la política de retención en cada recurso asociado con la clave antes de poder suprimir la clave.
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
-
Recupere el ID de la clave de la que desea forzar la supresión.
Puede recuperar el ID de una clave especificada realizando una solicitud
GET /v2/keys/o visualizando las claves en la interfaz de usuario. -
Ejecute el siguiente mandato cURL para forzar la supresión de la clave y el contenido.
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true" \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H "x-kms-key-ring: <key_ring_ID>" \ -H 'prefer: <return_preference>'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 2. Describe las variables necesarias para suprimir claves con la API Variable Descripción regionObligatorio. La abreviatura de región, como us-southoeu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. key_IDObligatorio. El identificador exclusivo para la clave que desea suprimir. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. key_ring_IDOpcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services busca la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada. Nota: El ID del conjunto de claves que se crea sin una cabecera
x-kms-key-ringesdefault. Para obtener más información, consulte Gestionar conjuntos de claves.return_preferenceCabecera que altera el comportamiento del servidor para las operaciones POSTyDELETE. Cuando establece la variablereturn_preferenceenreturn=minimal, el servicio devuelve una respuesta de supresión satisfactoria. Cuando establece la variable enreturn=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.Si la variable
return_preferencese establece enreturn=representation, los detalles de la solicitudDELETEse devuelven en el cuerpo de entidad de la respuesta.El siguiente objeto JSON muestra un valor devuelto de ejemplo.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "type": "application/vnd.ibm.kms.key+json", "aliases": [ "alias-1", "alias-2" ], "name": "test-root-key", "description": "...", "state": 5, "expirationDate": "2020-03-15T20:41:27Z", "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "deleted": true, "algorithmType": "AES", "createdBy": "...", "deletedBy": "...", "creationDate": "2020-03-10T20:41:27Z", "deletionDate": "2020-03-16T21:46:53Z", "lastUpdateDate": "2020-03-16T20:41:27Z", "extractable": false } ] }Para obtener una descripción detallada de los parámetros disponibles, consulte la publicación Hyper Protect Crypto Services documento de referencia de API de servicio de gestión de claves.
Qué hacer a continuación
- Para restaurar una clave suprimida anteriormente, consulte Restauración de claves.
- Para crear otra clave raíz, consulte Creación de claves raíz.
- Para suprimir la instancia de servicio, consulte Supresión de instancias de servicio
- Para obtener más información sobre la gestión mediante programación de las claves, consulte el documento de referencia de la API del servicio de gestión de claves Hyper Protect Crypto Services.