Suppression de clés gérées
Vous pouvez supprimer vos clés gérées dans Unified Key Orchestrator avec l'interface utilisateur ou à l'aide d'un programme avec l'API Unified Key Orchestrator.
Lorsque vous supprimez une clé gérée, la clé doit être supprimée et dissociée de tous les magasins de clés, et tous les éléments de clé et les métadonnées sont définitivement détruits.
Suppression de clés gérées à l'aide de l'interface utilisateur
Pour supprimer une clé à l'état Actif, vous devez d'abord la désactiver, puis la détruire et la supprimer du coffre.
Pour supprimer une clé à l'état Pré-actif ou Désactivé, il vous suffit de la détruire, puis de la supprimer du coffre.
Pour plus d'informations sur les états et les transitions clés, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator.
Pour terminer le processus, procédez comme suit :
-
Cliquez sur Clés gérées dans la zone de navigation pour afficher toutes les clés disponibles.
-
Si la clé gérée que vous souhaitez supprimer est à l'état Actif, cliquez sur l'icône Actions
et sélectionnez Désactivé pour désactiver d'abord la clé.
Lorsque vous faites passer la clé active à l'état Désactivé, la clé et toutes ses versions sont supprimées et dissociées de tous les magasins de clés et ne sont pas accessibles à toutes les ressources associées et à leurs données. Veillez à ouvrir la vignette de confirmation pour vérifier toutes les ressources associées avant de continuer. Cependant, vous pouvez réactiver la clé pour que les ressources puissent à nouveau y accéder.
-
Pour détruire une clé préactive ou désactivée, cliquez sur l'icône Actions
et choisissez Détruit.
-
Cliquez sur Clé de destruction pour confirmer. La clé sera d'abord en attente de destruction, puis détruite à la fin de la période d'attente.
Une fois que vous avez fait passer une clé de l'état Désactivé à l'état Détruit, la clé est d'abord en attente de destruction pendant une période définie par les règles de destruction des fournisseurs de cloud externes. Vous ne pouvez pas annuler la destruction en attente à l'aide de l'interface utilisateur ou de l'API Unified Key Orchestrator. Toutefois, vous pouvez toujours le faire via les magasins de clés tiers dans lesquels les clés sont créées.
Pour les clés de destruction en attente, un indicateur
pendingest affiché dans la carte de clé correspondante ou dans la liste de clés. Lorsque vous survolez l'indicateurpending, vous pouvez voir la date à laquelle il va mettre fin à l'état en attente. Reportez-vous au tableau suivant pour connaître les règles de destruction détaillées des magasins de clés.Tableau 1. Règles de destruction des clés Type de magasin de clés Règle de destruction de clé en attente Période d'attente personnalisable côté fournisseur de cloud externe? (Oui/Non) Magasin de clés AWS 7 jours Non Azure Key Vault 90 jours Oui Magasin de clés Google Cloud KMS 30 jours Oui Magasin de clés KMS IBM Cloud 30 jours Non Key Protect 30 jours Non A la fin de la période de destruction en attente, la clé passe automatiquement à l'état Détruit et ne peut plus être restaurée. Pour les clés stockées dans les magasins de clés KMS IBM Cloud, les clés sont purgées automatiquement dans les 60 jours suivant la fin de la période de destruction en attente.
-
Une fois la période de destruction en attente terminée, vous pouvez supprimer la clé et les métadonnées du coffre en cliquant sur l'icône Actions
et en sélectionnant Supprimer du coffre.
Cette action supprime la clé gérée de manière proactive. Une fois qu'une clé est supprimée du coffre, les métadonnées de clé associées sont définitivement supprimées.
La clé gérée a été supprimée et dissociée de tous les magasins de clés. Tous les éléments clés et les métadonnées ont été purgés.
Suppression de clés gérées avec l'interface de programmation
Pour supprimer une clé gérée via l'interface de programmation, procédez comme suit:
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Supprimez une clé gérée en effectuant un appel
DELETEau nœud final suivant.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>Remplacez
<id>par l'ID de votre clé gérée.Pour obtenir des instructions détaillées et des exemples de code sur l'utilisation de la méthode d'API, consultez la documentation de référence de l'API Hyper Protect Crypto Services Unified Key Orchestrator.
Etapes suivantes
-
Pour obtenir des instructions sur la création d'une clé gérée, consultez Création de clés gérées.
-
Pour savoir comment supprimer un fichier de clés interne, consultez Suppression de fichiers de clés internes.
-
Pour savoir comment supprimer un coffre, consultez Suppression de coffres.