删除受管密钥
您可以使用 UI 在 Unified Key Orchestrator 中删除受管密钥,也可以使用 Unified Key Orchestrator API 以编程方式删除受管密钥。
删除受管密钥时,将删除该密钥并从所有密钥库中取消其链接,并且将永久销毁所有密钥资料和元数据。
使用 UI 删除受管密钥
要删除处于“活动”状态的密钥,您需要先取消激活该密钥,然后销毁该密钥并将其从保险库文件中除去。
要删除处于“预活动”或“已取消激活”状态的密钥,您只需要销毁该密钥,然后将其从保险库文件中除去。
有关密钥状态和转换的更多信息,请参阅 监视 Unified Key Orchestrator中加密密钥的生命周期。
执行以下步骤以完成此过程:
-
从导航中单击 受管密钥 以查看所有可用密钥。
-
如果要删除的受管密钥处于“活动”状态,请单击“操作”图标
,然后选择 取消激活 以首先取消激活该密钥。
将“活动”密钥更改为“已取消激活”状态时,将从所有密钥库中删除和取消链接密钥及其所有版本,并且所有关联资源及其数据都无法访问这些密钥。 请确保打开确认磁贴以检查所有关联资源,然后再继续。 但是,您仍可以重新激活该密钥,以供这些资源再次访问。
-
要销毁预激活或取消激活的密钥,请单击“操作”图标
,然后选择 已销毁。
-
单击 销毁密钥 以确认。 关键将首先是暂挂销毁,然后在暂挂期结束后销毁。
将密钥从“已取消激活”状态移至“已销毁”状态后,该密钥将首先在由外部云提供者的销毁策略定义的时间段内暂挂销毁。 不能使用 Unified Key Orchestrator UI 或 API 取消暂挂销毁。 但是,您仍可以通过在其中创建密钥的第三方密钥库来执行此操作。
对于任何暂挂的销毁密钥,将在相应的密钥卡或密钥列表中显示
pending标志。 将鼠标悬停在pending标志上时,可以看到它将结束暂挂状态的日期。 请参阅下表以了解密钥库的详细销毁策略。表 1. 密钥销毁策略 密钥库类型 关键暂挂销毁策略 外部云提供者端可定制的暂挂时间段? (是/否) AWS 密钥库 7 天 否 Azure 密钥保险库 90 天 是 Google Cloud KMS 密钥库 30 天 是 IBM Cloud KMS 密钥库 30 天 否 Key Protect 30 天 否 当暂挂销毁时间段结束时,密钥将自动移至“已销毁”状态,并且无法再恢复。 对于存储在 IBM Cloud KMS 密钥库中的密钥,这些密钥将在暂挂销毁时间段结束后 60 天内自动清除。
-
在暂挂销毁时间段结束后,您可以通过单击“操作”图标
并选择 从保险库中除去来从保险库中删除密钥和元数据。
此操作会主动删除受管密钥。 从保险库中除去密钥后,将永久除去关联的密钥元数据。
已删除受管密钥并从所有密钥库中取消链接。 已清除所有关键材料和元数据。
使用 API 删除受管密钥
要通过 API 删除受管密钥,请执行以下步骤:
-
通过对以下端点进行
DELETE调用来删除受管密钥。https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>将
<id>替换为受管密钥的标识。有关使用 API 方法的详细指示信息和代码示例,请查看 Hyper Protect Crypto Services Unified Key Orchestrator API 参考文档。