Eliminazione delle chiavi utilizzando un'unica autorizzazione

Se si è un gestore per l'istanza IBM Cloud® Hyper Protect Crypto Services, è possibile utilizzare Hyper Protect Crypto Services per eliminare le chiavi root o le chiavi standard e il contenuto protetto dalle chiavi.

Prima di eliminare le chiavi, assicurati di comprendere il concetto di eliminazione ed eliminazione delle chiavi e di esaminare le considerazioni.

Eliminazione delle chiavi con l'interfaccia utente

Per impostazione predefinita, Hyper Protect Crypto Services richiede una singola autorizzazione per eliminare una chiave. Se preferisci eliminare le chiavi di crittografia utilizzando un'interfaccia grafica, puoi utilizzare l'interfaccia utente.

Dopo aver creato o importato le tue chiavi esistenti nel servizio, completa la seguente procedura per eliminare una chiave:

  1. Accedi all'IU.
  2. Vai a Menù >Elenco delle risorse per visualizzare un elenco delle tue risorse.
  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
  4. Sul Chiavi KMS pagina, utilizzare il file Chiavi tabella per sfogliare le chiavi del tuo servizio.
  5. Selezionare la chiave che si desidera eliminare e fare clic su Azioni iconaIcona delle azioni per aprire un elenco di opzioni per la chiave.
  6. Dal menu opzioni, fare clic su Elimina tasto, immettere il nome della chiave per confermare la chiave da eliminare e fare clic su Elimina tasto.

Dopo aver eliminato una chiave, la chiave passa allo stato Distrutto. Puoi ripristinare la chiave eliminata entro 30 giorni dalla sua eliminazione. I metadati associati alla chiave, come la data di eliminazione della chiave, vengono conservati nel database Hyper Protect Crypto Services.

Eliminazione delle chiavi con l'API

Per impostazione predefinita, Hyper Protect Crypto Services richiede una singola autorizzazione per eliminare una chiave. È possibile eliminare una chiave e il contenuto effettuando una DELETE chiamata al seguente endpoint.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>

Questa azione non può avere esito positivo se la chiave protegge attivamente una o più risorse cloud. Puoi riesaminare le risorse associate alla chiave oppure utilizzare il parametro force al momento della query per eliminare la chiave.

  1. Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.

  2. Richiama l'ID della chiave che desideri eliminare.

    Puoi trovare l'ID per una chiave nella tua istanza del servizio richiamando un elenco delle tue chiavi o accedendo all'IU.

  3. Esegui quanto seguecURL comando per eliminare definitivamente la chiave e il contenuto.

    curl -X DELETE \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "prefer: <return_preference>"
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

    Tabella 1. Descrive le variabili necessarie per eliminare le chiavi con l'API
    Variabile Descrizione
    region Obbligatorio. L'abbreviazione della regione, come ad esempio us-south O au-syd, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services risiede l'istanza. Per ulteriori informazioni, vedere Endpoint del servizio regionale.
    port Obbligatorio. Il numero di porta dell'endpoint API.
    key_ID Obbligatorio. L'identificativo univoco della chiave che desideri eliminare.
    IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAM token, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.
    instance_ID Obbligatorio. L'identificatore univoco assegnato al tuoHyper Protect Crypto Services esempio. Per ulteriori informazioni, vedere Recupero di un ID istanza.
    key_ring_ID Facoltativo. L'identificativo univoco del keyring a cui appartiene la chiave. Se non specificato, Hyper Protect Crypto Services ricerca la chiave in ogni keyring associato all'istanza specificata. Pertanto, si consiglia di specificare l'ID key ring per una richiesta più ottimizzata.

    Nota: l'ID key ring delle chiavi create senza un'intestazione x-kms-key-ring è default. Per ulteriori informazioni, consultare Gestione dei file di chiavi.

    return_preference Un'intestazione che altera il comportamento del server per POST E DELETE operazioni. Quando imposti il return_preference variabile a return=minimal, il servizio restituisce una risposta di eliminazione riuscita. Quando imposti la variabile su return=representation, il servizio restituisce sia il materiale della chiave che i metadati della chiave.

    Se la return_preference la variabile è impostata su return=representation, i dettagli del DELETE la richiesta viene restituita nel corpo-entità della risposta.

    Il seguente oggetto JSON mostra un valore restituito di esempio.

    {
      "metadata": {
          "collectionType": "application/vnd.ibm.kms.key+json",
          "collectionTotal": 1
      },
      "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-root-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "state": 5,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-10T20:41:27Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": true,
                "deletionDate": "2020-03-16T21:46:53Z",
                "deletedBy": "..."
            }
        ]
    }
    

    Per una descrizione dettagliata dei parametri disponibili consultare laHyper Protect Crypto ServicesDocumento di riferimento API del servizio di gestione delle chiavi.

Utilizzo del parametro di query force

Hyper Protect Crypto Services blocca l'eliminazione di una chiave che sta proteggendo una risorsa cloud, come i bucket IBM Cloud Object Storage. Puoi forzare l'eliminazione di una chiave e dei suoi contenuti creando un file DELETE chiamata al seguente endpoint.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true

Quando si elimina una chiave con registrazioni associate, si elimina il contenuto della chiave e i dati associati. Tutti i dati crittografati dalla chiave diventano inaccessibili.

Questa azione non può avere esito positivo se la chiave protegge una risorsa che non è cancellabile a causa di un criterio di conservazione. Puoi verificare se una chiave è associata a una risorsa non cancellabile controllando i dettagli di registrazione per la chiave. Devi quindi contattare un proprietario dell'account per rimuovere la politica di conservazione su ciascuna risorsa associata alla chiave prima di poter eliminare la chiave.

  1. Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.

  2. Richiama l'ID della chiave di cui desideri eseguire l'eliminazione forzata.

    È possibile recuperare l'ID per una chiave specifica creando un file GET /v2/keys/ richiesta o visualizzando le chiavi nell'interfaccia utente.

  3. Esegui quanto seguecURL comando per forzare l'eliminazione della chiave e del contenuto.

    curl -X DELETE \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true" \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>' \
    -H "x-kms-key-ring: <key_ring_ID>" \
    -H 'prefer: <return_preference>'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

    Tabella 2. Descrive le variabili necessarie per eliminare le chiavi con l'API
    Variabile Descrizione
    region Obbligatorio. L'abbreviazione della regione, come ad esempio us-south O eu-de, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services risiede l'istanza. Per ulteriori informazioni, vedere Endpoint del servizio regionale.
    port Obbligatorio. Il numero di porta dell'endpoint API.
    key_ID Obbligatorio. L'identificativo univoco della chiave che desideri eliminare.
    IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAM token, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.
    instance_ID Obbligatorio. L'identificatore univoco assegnato al tuoHyper Protect Crypto Services esempio. Per ulteriori informazioni, vedere Recupero di un ID istanza.
    key_ring_ID Facoltativo. L'identificativo univoco del keyring a cui appartiene la chiave. Se non specificato, Hyper Protect Crypto Services ricerca la chiave in ogni keyring associato all'istanza specificata. Pertanto, si consiglia di specificare l'ID key ring per una richiesta più ottimizzata.

    Nota: l'ID key ring delle chiavi create senza un'intestazione x-kms-key-ring è default. Per ulteriori informazioni, consultare Gestione dei file di chiavi.

    return_preference Un'intestazione che altera il comportamento del server per POST E DELETE operazioni. Quando imposti il return_preference variabile a return=minimal, il servizio restituisce una risposta di eliminazione riuscita. Quando imposti la variabile su return=representation, il servizio restituisce sia il materiale della chiave che i metadati della chiave.

    Se la return_preference la variabile è impostata su return=representation, i dettagli del DELETE la richiesta viene restituita nel corpo-entità della risposta.

    Il seguente oggetto JSON mostra un valore restituito di esempio.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "type": "application/vnd.ibm.kms.key+json",
                "aliases": [
                    "alias-1",
                    "alias-2"
                ],
                "name": "test-root-key",
                "description": "...",
                "state": 5,
                "expirationDate": "2020-03-15T20:41:27Z",
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "deleted": true,
                "algorithmType": "AES",
                "createdBy": "...",
                "deletedBy": "...",
                "creationDate": "2020-03-10T20:41:27Z",
                "deletionDate": "2020-03-16T21:46:53Z",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "extractable": false
            }
        ]
    }
    

    Per una descrizione dettagliata dei parametri disponibili consultare laHyper Protect Crypto ServicesDocumento di riferimento API del servizio di gestione delle chiavi.

Operazioni successive