Suppression de clés à l'aide d'une autorisation unique
Si vous êtes gestionnaire de votreIBM Cloud®Hyper Protect Crypto Services par exemple, vous pouvez utiliserHyper Protect Crypto Services pour supprimer les clés racine ou les clés standard et le contenu protégé par les clés.
Avant de supprimer des clés, assurez-vous de bien comprendre le concept de suppression et de purge des clés et de passer en revue le fichier desconsidérations.
Supprimer des clés avec l'interface utilisateur
Par défaut, Hyper Protect Crypto Services requiert une autorisation pour supprimer une clé. Si vous préférez supprimer vos clés de cryptage à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.
Après avoir créé ou importé vos clés existantes dans le service, procédez comme suit pour supprimer une clé :
- Connectez-vous à l'interface utilisateur.
- Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
- Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
- Sur la page Clés KMS, utilisez la table Clés pour parcourir les clés de votre service.
- Sélectionnez la clé à supprimer et cliquez sur l'icône Actions
pour ouvrir une liste d'options pour la clé.
- Dans le menu d'options, cliquez sur Supprimer une clé, entrez le nom de la clé pour confirmer la clé à supprimer et cliquez sur Supprimer une clé.
Après avoir supprimé une clé, celle-ci passe à l'état Détruit. Vous pouvez restaurer la clé supprimée dans les 30 jours suivant sa suppression. Les métadonnées associées à la clé, comme la date de suppression de la clé, sont conservées dans la base de données Hyper Protect Crypto Services.
Suppression de clés à l'aide de l'API
Par défaut, Hyper Protect Crypto Services requiert une autorisation pour supprimer une clé. Vous pouvez supprimer une clé et son contenu en créant une Appel DELETE vers le noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>
Cette action ne peut pas aboutir si la clé protège activement une ou plusieurs ressources de cloud. Vous pouvez examiner les ressources associées à la clé ou utiliser le paramètre force lors de la phase d'interrogation pour supprimer la clé.
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Extrayez l'ID de la clé à supprimer.
Vous pouvez trouver l'ID d'une clé dans votre instance de service en récupérer une liste de vos clés, ou en accédant à l'interface utilisateur.
-
Exécutez la commande cURL suivante pour supprimer définitivement la clé et le contenu.
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 1. Décrit les variables requises pour supprimer des clés à l'aide de l'API Variables Description regionObligatoire. L'abréviation de la région, telle que us-southouau-syd, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. key_IDObligatoire. Identificateur unique de la clé à supprimer. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. key_ring_IDFacultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée. Remarque : l'ID du fichier de clés des clés créées sans en-tête
x-kms-key-ringestdefault. Pour plus d'informations, voir Gestion des fichiers de clés.return_preferenceUn en-tête qui modifie le comportement du serveur pour POSTetDELETEopérations. Lorsque vous définissez lereturn_preferencevariable àreturn=minimal, le service renvoie une réponse de suppression réussie. Si cette variable a pour valeurreturn=representation, le service renvoie à la fois le matériel de clé et ses métadonnées.Si la variable
return_preferencea pour valeurreturn=representation, les détails de la demandeDELETEsont renvoyés dans la section entity-body de la réponse.L'objet JSON suivant montre un exemple de valeur renvoyée.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "02fd6835-6001-4482-a892-13bd2085f75d", "name": "test-root-key", "aliases": [ "alias-1", "alias-2" ], "state": 5, "extractable": false, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "imported": false, "creationDate": "2020-03-10T20:41:27Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-16T20:41:27Z", "dualAuthDelete": { "enabled": false }, "deleted": true, "deletionDate": "2020-03-16T21:46:53Z", "deletedBy": "..." } ] }Pour une description détaillée des paramètres disponibles, voir leHyper Protect Crypto ServicesDocument de référence sur l'API du service de gestion des clés.
Utilisation du paramètre de requête force
Hyper Protect Crypto Services bloque la suppression d'une clé qui protège une ressource cloud, telle queIBM Cloud Object Storage seaux. Vous pouvez forcer la suppression d'une clé et de son contenu en effectuant un appel DELETE au nœud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true
Lorsque vous supprimez une clé avec des enregistrements associés, vous détruisez le contenu de la clé et les données associées. Les données chiffrées par la clé deviennent inaccessibles.
Cette action ne peut pas aboutir si la clé protège une ressource non-effaçable en raison d'une règle de conservation. Vous pouvez vérifier si une clé est associée à une ressource non effaçable en vérifiant les détails d'enregistrement de la clé. Vous devez ensuite contacter un propriétaire de compte pour supprimer la règle de conservation de chaque ressource associée à la clé pour pouvoir supprimer la clé.
-
Extrayez vos données d'authentification afin d'utiliser les clés dans le service.
-
Extrayez l'ID de la clé dont vous souhaitez forcer la suppression.
Vous pouvez récupérer l'ID d'une clé spécifiée en créant un
GET /v2/keys/demande, ou en affichant vos clés dans l’interface utilisateur. -
Exécutez la commande cURL suivante pour forcer la suppression de la clé et de son contenu.
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true" \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H "x-kms-key-ring: <key_ring_ID>" \ -H 'prefer: <return_preference>'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 2. Décrit les variables requises pour supprimer des clés à l'aide de l'API Variables Description regionObligatoire. L'abréviation de la région, telle que us-southoueu-de, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. key_IDObligatoire. Identificateur unique de la clé à supprimer. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. key_ring_IDFacultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée. Remarque : l'ID du fichier de clés des clés créées sans en-tête
x-kms-key-ringestdefault. Pour plus d'informations, voir Gestion des fichiers de clés.return_preferenceUn en-tête qui modifie le comportement du serveur pour POSTetDELETEopérations. Lorsque vous définissez lereturn_preferencevariable àreturn=minimal, le service renvoie une réponse de suppression réussie. Si cette variable a pour valeurreturn=representation, le service renvoie à la fois le matériel de clé et ses métadonnées.Si la variable
return_preferencea pour valeurreturn=representation, les détails de la demandeDELETEsont renvoyés dans la section entity-body de la réponse.L'objet JSON suivant montre un exemple de valeur renvoyée.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "type": "application/vnd.ibm.kms.key+json", "aliases": [ "alias-1", "alias-2" ], "name": "test-root-key", "description": "...", "state": 5, "expirationDate": "2020-03-15T20:41:27Z", "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "deleted": true, "algorithmType": "AES", "createdBy": "...", "deletedBy": "...", "creationDate": "2020-03-10T20:41:27Z", "deletionDate": "2020-03-16T21:46:53Z", "lastUpdateDate": "2020-03-16T20:41:27Z", "extractable": false } ] }Pour une description détaillée des paramètres disponibles, voir leHyper Protect Crypto ServicesDocument de référence sur l'API du service de gestion des clés.
Etapes suivantes
- Pour restaurer une clé précédemment supprimée, consultez la rubrique Restoring keys.
- Pour créer une autre clé racine, consultez Création de clés racine.
- Pour supprimer l'instance de service, consultez Suppression d'instances de service.
- Pour en savoir plus sur la gestion programmatique de vos clés,VérifiezHyper Protect Crypto Services Document de référence sur l'API du service de gestion des clés.