Acerca de la supresión y depuración de claves
Puede suprimir una clave de cifrado y el material de clave si es un Gestor para la instancia de Hyper Protect Crypto Services.
Si ya no se necesita una clave, puede suprimir y, en última instancia, depurar las claves. Esta acción destruye el material de las lave y hace que se cifre cualquier dato con las claves inaccesibles.
Cuando suprime una clave, la clave pasa a un Estado destruido. El en plazo de 30 días después de la supresión, la clave se puede seguir visualizando y restaurando. Después de 90 días, la clave se depura automáticamente y ya no podrá ver la clave. Los datos asociados a la clave también se eliminan de forma permanente de la instancia de Hyper Protect Crypto Services. Si desea depurar una clave antes de 90 días, también puede hacerlo manualmente 4 horas después de que se mueva al estado Destruido.
Después de depurar una clave, ya no se puede acceder a los datos asociados. Como resultado, no se recomienda destruir recursos en entornos de producción a menos que sea necesario.
La tabla siguiente lista los periodos de tiempo en los que puede ver, restaurar y depurar la clave después de suprimir una clave.
| Tiempo de supresión de claves | Nombre del estado de la clave | ¿Puede ver o acceder a datos de clave? | ¿Se puede restaurar? | ¿Puede el usuario iniciar la depuración? |
|---|---|---|---|---|
| 1 second–4 horas | Destruido | Sí | Sí | No |
| 4 hours–30 días | Destruido | Sí | Sí | Sí |
| 30-90 días | Destruido | Sí | No | Sí |
| Después de 90 días | Depurado (técnicamente no es un estado de clave) | No | No | Sí |
Debido a que las claves depuradas son inaccesibles y ya no se pueden restaurar, el estado Depurado no es un estado técnicamente de clave. Sin embargo, puede ser útil pensar que Depurado es un estado porque la no existencia forma parte del ciclo de vida de una clave.
La tabla siguiente lista las API que puede utilizar para recuperar datos relacionados con una clave suprimida antes de que se depure la clave.
| API | Descripción |
|---|---|
| Obtener una clave | Recupere los detalles de la clave. |
| Obtener metadatos de la clave | Recupere los metadatos de clave. |
| Obtener registros | Recupere una lista de registros asociados a la clave. |
Después de depurar una clave, recibirá un error 404 HTTP No encontrado cuando invoque cualquier método de API que utilice el ID de clave de una clave depurada. Si tiene que conservar cualquier dato asociado con una clave depurada, se le recomienda que realice las llamadas de API o de CLI necesarias para recuperar y almacenar estos datos en su propio dispositivo de almacenamiento.
Consideraciones antes de suprimir y depurar una clave
Hyper Protect Crypto Services bloquea la supresión de cualquier clave que esté protegiendo de forma activa los recursos de nube registrados. Antes de suprimir una clave, tenga en cuenta las consideraciones siguientes:
- Revise los recursos de IBM registrados que estén asociados a la clave. Si es necesario, puede forzar la supresión de una clave que protege un recurso de nube registrado. Sin embargo, la acción no puede realizarse correctamente si el recurso asociado no se puede borrar debido a una política de retención. La política es una política WORM (Write-Once-Read-Many) que se establece en el recurso de nube relevante del cliente.
- Verifique si una clave tiene una política de retención seleccionando el campo
preventKeyDeletionde los detalles de registro para la clave. A continuación, debe ponerse en contacto con un propietario de la cuenta para eliminar la política de retención en cada recurso asociado a la clave para poder suprimir la clave. - Verifique la política de autorización de supresión de la clave. De forma predeterminada, las claves en Hyper Protect Crypto Services requieren sólo una autorización de supresión única por parte de un usuario con el rol Gestor. Sin embargo, si está establecida una política de autorización dual, se necesitan dos usuarios con el rol Gestor para aprobar la supresión.
- Asegúrese de que tiene asignado el rol Depuración de claves KMS si desea depurar una clave manualmente. Para obtener más información sobre los roles de acceso al servicio, consulte Roles de acceso al servicio de IAM.
Qué hacer a continuación
- Para obtener información sobre cómo suprimir las claves que contienen una política de autorización única, consulte Supresión de claves utilizando una autorización única.
- Para obtener información sobre cómo suprimir las claves que contienen una política de autorización dual, consulte Supresión de claves utilizando la autorización dual.
- Para obtener información sobre cómo depurar manualmente las claves, consulte Depuración de claves manualmente.