Ripristino delle chiavi
Puoi utilizzare IBM Cloud® Hyper Protect Crypto Services per ripristinare una chiave precedentemente eliminata e accedere ai dati associati sul cloud.
Quando una chiave viene eliminata, viene spostata in uno stato Distrutto. Tuttavia, le informazioni sulla chiave (come i metadati) possono essere ancora visualizzate e hai 30 giorni per ripristinare la chiave in uno stato Attivo. Per questo motivo, un'eliminazione della chiave è considerata un' eliminazione soft in cui la chiave esiste ancora ma non può essere più utilizzata per accedere ai dati crittografati dalla chiave. Questo argomento descrive il processo per ripristinare una chiave e le limitazioni del processo di ripristino della chiave.
Questo periodo di eliminazione soft, in cui una chiave è stata eliminata ma può ancora essere ripristinata, dura 30 giorni. Tra 30 giorni e 90 giorni, è ancora possibile accedere ai dati chiave, ma la chiave non può più essere ripristinata. Dopo 90 giorni, la chiave diventa idonea per l'eliminazione automatica, che può verificarsi in qualsiasi momento dopo 90 giorni. Le chiavi eliminate, a differenza delle chiavi distrutte, sono sparite per sempre.
| Tempo dall'eliminazione della chiave | Nome dello stato della chiave | È possibile visualizzare o accedere ai dati chiave? | È possibile ripristinare? |
|---|---|---|---|
| 1-30 giorni | Distrutta | Sì | Sì |
| 30-90 giorni | Distrutta | Sì | No |
| Dopo 90 giorni | Eliminato (non uno stato chiave tecnicamente) | No | No |
Poiché le chiavi eliminate sono inaccessibili ed eliminate, tecnicamente non esiste alcuno stato della chiave ripulito . Tuttavia, può essere utile considerare Eliminato come uno stato poiché la non esistenza fa parte del ciclo di vita di una chiave.
Tutte le chiavi root e le chiavi standard, generate da Hyper Protect Crypto Services o importate da te, possono essere ripristinate.
Come faccio a sapere se una chiave può essere ripristinata?
Per vedere se una chiave distrutta può essere ripristinata:
- Passa alla tua istanza Hyper Protect Crypto Services nella IU.
- Nella navigazione, assicurati di essere nella pagina KMS keys.
- Trova la chiave che vuoi ripristinare e assicurati che la chiave sia in uno stato Destroyed.
- Verificare se un'icona Annulla
viene visualizzata accanto allo stato Distrutto. L'icona indica che la chiave è idonea per il ripristino. È possibile ripristinare una chiave entro 30 giorni dall'eliminazione. La data di scadenza del ripristino viene visualizzata quando si passa con il mouse sull'icona.
Ripristino di una chiave eliminata con l'IU
Se preferisci ripristinare la chiave utilizzando un'interfaccia grafica, puoi utilizzare l'interfaccia utente.
Completare i seguenti passaggi per ripristinare la chiave:
- Accedi all'IU.
- Vai a Menù >Elenco delle risorse per visualizzare un elenco delle tue risorse.
- Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
- Sul Chiavi KMS pagina, utilizzare il file Chiavi tabella per sfogliare le chiavi del tuo servizio.
- Selezionare la chiave che si desidera ripristinare e fare clic su Azioni icona
per aprire un elenco di opzioni per la chiave.
- Dal menu delle opzioni, fare clic su tasto Ripristina.
- Fare clic su Ripristina tasto per confermare l'azione.
Ripristino di una chiave eliminata con l'API
Ripristina una chiave creando a POST chiamata al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/restore
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
Per ripristinare una chiave, è necessario che ti venga assegnata una_ Manager_ policy di accesso per l'istanza o la chiave. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Hyper Protect Crypto Services, consulta Ruoli di accesso al servizio.
-
Richiama l'URL dell'endpoint API del servizio di gestione chiavi.
Puoi ottenere l'endpoint API dal tuo dashboard dell'istanza del servizio di cui è stato eseguito il provisioning tramite Overview > Connect > Key management endpoint URL. In alternativa, puoi richiamare dinamicamente l'URL dell'endpoint API con una chiamata API. Seleziona l'URL dell'endpoint di gestione della chiave pubblica o privata in base alle tue esigenze.
-
Recupera l'ID della chiave che desideri ripristinare.
È possibile recuperare l'ID per una chiave specifica creando un file richiesta API di elenco chiavi o visualizzando le chiavi nell'interfaccia utente.
-
Eseguire il seguente comando
curlper ripristinare la chiave e riottenere l'accesso ai dati associati. È necessario attendere 30 secondi dopo l'eliminazione di una chiave prima di poterla ripristinare.Non è possibile ripristinare una chiave con una data di scadenza corrente o passata.
curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/restore" \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili necessarie per ripristinare le chiavi con l'API Hyper Protect Crypto Services Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, come ad esempio us-southOeu-de, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services risiede l'istanza del servizio. Per ulteriori informazioni, vedere Endpoint del servizio regionale.portObbligatorio. Il numero di porta dell'endpoint API. key_IDObbligatorio. L'identificatore univoco della chiave che desideri ripristinare. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAMtoken, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Recupero di un ID istanza. key_ring_IDFacoltativo. L'identificativo univoco del keyring a cui appartiene la chiave. Se non specificato, Hyper Protect Crypto Services ricercherà la chiave in ogni key ring associato all'istanza specificata. Pertanto, si consiglia di specificare l'ID key ring per una richiesta più ottimizzata. \n \n Nota: l'ID key ring delle chiavi create senza un'intestazione x-kms-key-ringèdefault.
Per ulteriori informazioni, consultare Gestione dei file di chiavi.Una richiesta di ripristino eseguita correttamente restituisce una risposta HTTP
201 Created, che indica che la chiave è stata ripristinata allo stato della chiave attiva ed è ora disponibile per le operazioni di codifica e decodifica. Vengono ripristinate anche tutte le politiche e gli attributi precedentemente associati alla chiave.Si avrà accesso ai dati associati alla chiave non appena la chiave viene ripristinata.
-
Facoltativo: verifica che la chiave sia stata ripristinata richiamando i dettagli sulla chiave.
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata" \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.key+json'Dove
<key_id>è l'ID della chiave,<instance_ID>è il nome della tua istanza e il tuo<IAM_token>è il tuo token IAM.Esaminare il campo
statenel corpo della risposta per verificare che la chiave sia passata allo stato Chiave attiva. Il seguente output JSON mostra i dettagli dei metadati per una chiave attiva.L'associazione numero intero per lo stato della chiave attiva è 1. Gli stati chiave sono basati su NIST SP 800-57.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "02fd6835-6001-4482-a892-13bd2085f75d", "name": "...", "description": "...", "tags": [ "..." ], "state": 1, "extractable": false, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "imported": true, "creationDate": "2020-03-10T20:41:27Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "128", "mode": "CBC_PAD" }, "algorithmBitSize": 128, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-16T20:41:27Z", "keyVersion": { "id": "30372f20-d9f1-40b3-b486-a709e1932c9c", "creationDate": "2020-03-12T03:37:32Z" }, "dualAuthDelete": { "enabled": false }, "deleted": false } ] }