단일 권한을 사용하여 키 삭제

IBM Cloud® Hyper Protect Crypto Services 인스턴스의 관리자인 경우 Hyper Protect Crypto Services 를 사용하여 루트 키 또는 표준 키와 키가 보호하는 컨텐츠를 삭제할 수 있습니다.

키를 삭제하기 전에 키 삭제 및 제거의 개념을 파악하고 고려 사항을 검토하십시오.

UI를 사용하여 키 삭제

기본적으로 Hyper Protect Crypto Services에는 키를 삭제할 수 있는 하나의 권한이 필요합니다. 그래픽 인터페이스를 사용하여 암호화 키를 삭제하려는 경우 UI를 사용할 수 있습니다.

키를 새로 작성하거나 기존 키를 서비스로 가져온 후 다음 단계를 완료하여 키를 삭제하십시오.

  1. UI에 로그인하십시오.
  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
  3. IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
  4. KMS 키 페이지에서 테이블을 사용하여 서비스에서 키를 찾아보십시오.
  5. 삭제할 키를 선택하고 조치 아이콘 조치 아이콘을 클릭하여 키에 대한 옵션 목록을 여십시오.
  6. 옵션 메뉴에서 키 삭제를 클릭하고 키 이름을 입력하여 키가 삭제되었는지 확인한 후 키 삭제를 클릭하십시오.

키를 삭제하면 키가 영구 삭제됨 상태로 이동합니다. 삭제 후 30일 이내에 삭제된 키를 복원할 수 있습니다. 키와 연관된 메타데이터(예: 키의 삭제 날짜)가 Hyper Protect Crypto Services 데이터베이스에 보관됩니다.

API로 키 삭제

기본적으로 Hyper Protect Crypto Services에는 키를 삭제할 수 있는 하나의 권한이 필요합니다. 다음을 수행하여 키 및 컨텐츠를 삭제할 수 있습니다. DELETE호출을 작성할 수 있습니다.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>

해당 키가 현재 하나 이상의 클라우드 리소스를 보호 중인 경우 이 조치는 성공할 수 없습니다. 키와 연관된 리소스를 검토하거나 조회 시 force 매개변수를 사용하여 키를 삭제할 수 있습니다.

  1. 서비스 및 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

  2. 삭제할 키의 ID를 검색하십시오.

    키 목록을 검색 하거나 UI에 액세스하여 서비스 인스턴스에서 키의 ID를 찾을 수 있습니다.

  3. 키 및 컨텐츠를 영구적으로 삭제하려면 다음 cURL 명령을 실행하십시오.

    curl -X DELETE \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "prefer: <return_preference>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 1. API를 사용하여 키를 삭제하는 데 필요한 변수를 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south 또는 au-syd) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    port 필수입니다. API 엔드포인트의 포트 번호입니다.
    key_ID 필수입니다. 삭제할 키의 고유 ID입니다.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

    참고: x-kms-key-ring 헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 링 관리를 참조하십시오.

    return_preference POSTDELETE 조작에 대한 서버 동작을 변경하는 헤더입니다. return_preference 변수를 return=minimal 로 설정하면 서비스가 성공적인 삭제 응답을 리턴합니다. 변수를 return=representation으로 설정하면 서비스가 키 자료와 키 메타데이터를 둘 다 리턴합니다.

    return_preference 변수가 return=representation으로 설정되면 DELETE 요청의 세부사항이 응답 엔티티-본문에 리턴됩니다.

    다음 JSON 오브젝트에서는 샘플 리턴값을 보여줍니다.

    {
      "metadata": {
          "collectionType": "application/vnd.ibm.kms.key+json",
          "collectionTotal": 1
      },
      "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-root-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "state": 5,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-10T20:41:27Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": true,
                "deletionDate": "2020-03-16T21:46:53Z",
                "deletedBy": "..."
            }
        ]
    }
    

    사용 가능한 매개변수에 대한 자세한 설명은 Hyper Protect Crypto Services 키 관리 서비스 API 참조 문서를 참조하십시오.

force 조회 매개변수 사용

Hyper Protect Crypto Services 는 IBM Cloud Object Storage 버킷과 같은 클라우드 리소스를 보호하는 키의 삭제를 차단합니다. 다음 엔드포인트에 대한 DELETE 호출을 수행하여 키 및 컨텐츠를 강제로 삭제할 수 있습니다.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true

연관된 등록이 포함된 키를 삭제하는 경우 키의 컨텐츠 및 연관된 데이터가 폐기됩니다. 키로 암호화된 모든 데이터는 액세스할 수 없습니다.

해당 키가 보존 정책으로 인해 삭제할 수 없는 리소스를 보호 중인 경우 이 조치는 성공할 수 없습니다. 키에 대한 등록 세부사항을 확인하여 키가 삭제되지 않는 리소스와 연관되는지 여부를 확인할 수 있습니다. 그런 다음, 키를 삭제하기 전에 키와 연관된 각 리소스에 대한 보유 정책을 제거하려면 계정 소유자에게 문의해야 합니다.

  1. 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

  2. 강제로 삭제할 키의 ID를 검색하십시오.

    GET /v2/keys/ 요청을 작성하거나 UI에서 키를 보고 지정된 키의 ID를 검색할 수 있습니다.

  3. 키 및 해당 컨텐츠를 강제로 삭제하려면 다음 cURL 명령을 실행하십시오.

    curl -X DELETE \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>?force=true" \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>' \
    -H "x-kms-key-ring: <key_ring_ID>" \
    -H 'prefer: <return_preference>'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 2. API를 사용하여 키를 삭제하는 데 필요한 변수를 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south 또는 eu-de) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    port 필수입니다. API 엔드포인트의 포트 번호입니다.
    key_ID 필수입니다. 삭제할 키의 고유 ID입니다.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

    참고: x-kms-key-ring 헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 링 관리를 참조하십시오.

    return_preference POSTDELETE 조작에 대한 서버 동작을 변경하는 헤더입니다. return_preference 변수를 return=minimal 로 설정하면 서비스가 성공적인 삭제 응답을 리턴합니다. 변수를 return=representation으로 설정하면 서비스가 키 자료와 키 메타데이터를 둘 다 리턴합니다.

    return_preference 변수가 return=representation으로 설정되면 DELETE 요청의 세부사항이 응답 엔티티-본문에 리턴됩니다.

    다음 JSON 오브젝트에서는 샘플 리턴값을 보여줍니다.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "type": "application/vnd.ibm.kms.key+json",
                "aliases": [
                    "alias-1",
                    "alias-2"
                ],
                "name": "test-root-key",
                "description": "...",
                "state": 5,
                "expirationDate": "2020-03-15T20:41:27Z",
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "deleted": true,
                "algorithmType": "AES",
                "createdBy": "...",
                "deletedBy": "...",
                "creationDate": "2020-03-10T20:41:27Z",
                "deletionDate": "2020-03-16T21:46:53Z",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "extractable": false
            }
        ]
    }
    

    사용 가능한 매개변수에 대한 자세한 설명은 Hyper Protect Crypto Services 키 관리 서비스 API 참조 문서를 참조하십시오.

다음에 수행할 작업