Suprimir claves utilizando una única autorización

Si es un gestor de la instancia de IBM Cloud® Hyper Protect Crypto Services, puede utilizar Hyper Protect Crypto Services para suprimir las claves raíz o las claves estándar y el contenido que protegen las claves.

Antes de suprimir las claves, asegúrese de que comprende el concepto de suprimir y depurar claves y revise las consideraciones.

Supresión de claves con la interfaz de usuario

De forma predeterminada, Hyper Protect Crypto Services requiere una autorización para suprimir una clave. Si prefiere suprimir las claves de cifrado utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.

Después de crear o importar sus claves existentes en el servicio, complete los siguientes pasos para suprimir una clave:

  1. Inicie sesión en la interfaz de usuario.
  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
  4. En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.
  5. Seleccione la clave que desea suprimir y pulse el icono Acciones Icono Acciones para abrir una lista de opciones para la clave.
  6. En el menú de opciones, pulse Suprimir clave, especifique el nombre de clave para confirmar la clave que se va a suprimir y pulse Suprimir clave.

Después de suprimir una clave, la clave pasa al estado Destruido. Puede restaurar la clave suprimida en un plazo de 30 días después de su supresión. Los metadatos asociados con la clave como, por ejemplo, la fecha de supresión de la clave, se mantienen en la base de datos de Hyper Protect Crypto Services.

Supresión de claves con la API

De forma predeterminada, Hyper Protect Crypto Services requiere una autorización para suprimir una clave. Puede suprimir una clave y el contenido realizando una DELETEllamada al punto final siguiente.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>

Esta acción no puede realizarse correctamente si la clave está protegiendo de forma activa uno o varios recursos de nube. Puede revisar los recursos asociados a la clave, o utilice el parámetro force en el tiempo de consulta para suprimir la clave.

  1. Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.

  2. Recupere el ID de la clave que desea suprimir.

    Puede encontrar el ID de una clave en la instancia de servicio recuperando una lista de las claves o accediendo a la interfaz de usuario.

  3. Ejecute el mandato cURL siguiente para suprimir la clave y el contenido de forma permanente.

    curl -X DELETE \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "prefer: <return_preference>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para suprimir claves con la API
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ID Obligatorio. El identificador exclusivo para la clave que desea suprimir.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services busca la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada.

    Nota: El ID del conjunto de claves que se crea sin una cabecera x-kms-key-ring es default. Para obtener más información, consulte Gestionar conjuntos de claves.

    return_preference Cabecera que altera el comportamiento del servidor para las operaciones POST y DELETE. Cuando establece la variable return_preference en return=minimal, el servicio devuelve una respuesta de supresión satisfactoria. Cuando establece la variable en return=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.

    Si la variable return_preference se establece en return=representation, los detalles de la solicitud DELETE se devuelven en el cuerpo de entidad de la respuesta.

    El siguiente objeto JSON muestra un valor devuelto de ejemplo.

    {
      "metadata": {
          "collectionType": "application/vnd.ibm.kms.key+json",
          "collectionTotal": 1
      },
      "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-root-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "state": 5,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-10T20:41:27Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": true,
                "deletionDate": "2020-03-16T21:46:53Z",
                "deletedBy": "..."
            }
        ]
    }
    

    Para obtener una descripción detallada de los parámetros disponibles, consulte la publicación Hyper Protect Crypto Services documento de referencia de API de servicio de gestión de claves.

Utilización del parámetro de consulta force

Hyper Protect Crypto Services bloquea la supresión de una clave que protege un recurso de nube, como por ejemplo IBM Cloud Object Storage grupos. Puede forzar la supresión de una clave y el contenido realizando una llamada DELETE al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true

Cuando se suprime una clave con registros asociados, se destruye el contenido de la clave y los datos asociados. Los datos que haya podido cifrar esa clave quedan inaccesibles.

Esta acción no puede realizarse correctamente si la clave está protegiendo un recurso que no se puede borrar debido a una política de retención. Puede verificar si una clave está asociada a un recurso que no se puede borrar comprobando los detalles de registro de la clave. Después, debe ponerse en contacto con el propietario de la cuenta para eliminar la política de retención en cada recurso asociado con la clave antes de poder suprimir la clave.

  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

  2. Recupere el ID de la clave de la que desea forzar la supresión.

    Puede recuperar el ID de una clave especificada realizando una solicitud GET /v2/keys/ o visualizando las claves en la interfaz de usuario.

  3. Ejecute el siguiente mandato cURL para forzar la supresión de la clave y el contenido.

    curl -X DELETE \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true" \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>' \
    -H "x-kms-key-ring: <key_ring_ID>" \
    -H 'prefer: <return_preference>'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para suprimir claves con la API
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ID Obligatorio. El identificador exclusivo para la clave que desea suprimir.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services busca la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada.

    Nota: El ID del conjunto de claves que se crea sin una cabecera x-kms-key-ring es default. Para obtener más información, consulte Gestionar conjuntos de claves.

    return_preference Cabecera que altera el comportamiento del servidor para las operaciones POST y DELETE. Cuando establece la variable return_preference en return=minimal, el servicio devuelve una respuesta de supresión satisfactoria. Cuando establece la variable en return=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.

    Si la variable return_preference se establece en return=representation, los detalles de la solicitud DELETE se devuelven en el cuerpo de entidad de la respuesta.

    El siguiente objeto JSON muestra un valor devuelto de ejemplo.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "type": "application/vnd.ibm.kms.key+json",
                "aliases": [
                    "alias-1",
                    "alias-2"
                ],
                "name": "test-root-key",
                "description": "...",
                "state": 5,
                "expirationDate": "2020-03-15T20:41:27Z",
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "deleted": true,
                "algorithmType": "AES",
                "createdBy": "...",
                "deletedBy": "...",
                "creationDate": "2020-03-10T20:41:27Z",
                "deletionDate": "2020-03-16T21:46:53Z",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "extractable": false
            }
        ]
    }
    

    Para obtener una descripción detallada de los parámetros disponibles, consulte la publicación Hyper Protect Crypto Services documento de referencia de API de servicio de gestión de claves.

Qué hacer a continuación