Serviceinstanzen löschen

Sie können Ihre IBM Cloud® Hyper Protect Crypto Services-Instanz über die Benutzerschnittstelle oder die IBM Cloud-CLI löschen. Dazu müssen Sie alle VerschlüsselungseinheitenA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. der Serviceinstanz auf den EindruckmodusAn operational mode in which crypto units are assigned to a user. zurücksetzen, indem Sie die Verschlüsselungseinheiten auf null setzen.

Vorbereitende Schritte

  1. Befolgen Sie diese Anweisungen, um die Umgebungsvariable CLOUDTKEFILES auf Ihrer Workstation festzulegen, um das Verzeichnis anzugeben, in dem Sie die Masterschlüsselteildateien und Signaturschlüsseldateien gespeichert haben, die Sie bei der Initialisierung Ihrer Serviceinstanz erstellt haben.
  2. Melden Sie sich auch bei IBM Cloud an, indem Sie diese Anweisungen befolgen.

Schritt 1: Schlüssel löschen

Zum Löschen von Schlüsseln in der Serviceinstanz müssen Sie Rootschlüssel mit dem Standardplan und verwaltete Schlüssel mit dem Plan Unified Key Orchestrator über die Benutzerschnittstelle oder die Befehlszeilenschnittstelle löschen.

Rootschlüssel aus dem Standardplan der Benutzerschnittstelle löschen

Führen Sie die folgenden Schritte aus, um Rootschlüssel von Hyper Protect Crypto Services auf der Ressourcenseite der Benutzerschnittstelle zu löschen:

  1. Melden Sie sich bei der Benutzerschnittstelle an.
  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
  4. Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
  5. Wählen Sie den Schlüssel aus, den Sie löschen möchten, und klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um eine Liste mit Optionen für den Schlüssel anzuzeigen.
  6. Klicken Sie im Auswahlmenü auf Schlüssel löschen, geben Sie den Schlüsselnamen ein, um den zu löschenden Schlüssel zu bestätigen, und klicken Sie auf Schlüssel löschen.

Verwaltete Schlüssel aus der Benutzerschnittstelle löschen-Plan für Unified Key Orchestrator

Führen Sie die folgenden Schritte aus, um verwaltete Schlüssel von Hyper Protect Crypto Services Unified Key Orchestrator auf der Ressourcenseite der Benutzerschnittstelle zu löschen:

  1. Melden Sie sich bei der Hyper Protect Crypto Services-Instanz an.
  2. Klicken Sie in der Navigation auf Verwaltete Schlüssel, um alle verfügbaren Schlüssel anzuzeigen.
  3. Wenn sich der verwaltete Schlüssel, den Sie löschen möchten, im Status 'Aktiv' befindet, klicken Sie auf das Symbol 'Aktionen' Symbol 'Aktionen' und wählen Sie Inaktiviert aus, um den Schlüssel zuerst zu inaktivieren.
  4. Um einen voraktiven oder inaktivierten Schlüssel zu löschen, klicken Sie auf das Aktionssymbol Aktionssymbol und wählen Sie Gelöscht aus.
  5. Klicken Sie zur Bestätigung auf Schlüssel zerstören.
  6. Klicken Sie zum Entfernen des Schlüssels und der Metadaten aus dem Vault auf das Symbol „Aktionen“ Symbol „Aktionen“ und wählen Sie Aus Vault entfernen aus.

Stammschlüssel aus der Befehlszeilenschnittstelle IBM Cloud löschen-Standardplan

Sie können Rootschlüssel von Hyper Protect Crypto Services über die Befehlszeilenschnittstelle von IBM Cloud löschen, wenn Sie den folgenden Befehl ausführen:

ibmcloud kp key delete KEY_ID_OR_ALIAS
        -i, --instance-id INSTANCE_ID
    [--key-ring          KEY_RING_ID]
    [-f, --force]
    [-o, --output      OUTPUT]
  • Key_ID_OR_ALIAS ist die v4-UUID oder der Aliasname des Schlüssels, den Sie löschen wollen.
  • -i, -- instance-id ist Ihre Serviceinstanz-ID.
  • Weitere Informationen zu optionalen Parametern finden Sie unter Key Protect CLI Reference.

Verwaltete Schlüssel aus dem Plan IBM Cloud der Befehlszeilenschnittstelle löschen- Unified Key Orchestrator

Sie können verwaltete Schlüssel von Hyper Protect Crypto Services über die Befehlszeilenschnittstelle IBM Cloud löschen, indem Sie den folgenden Befehl ausführen:

ibmcloud hpcs uko managed-key-delete --id ID --uko-vault UKO-VAULT --if-match IF-MATCH
  • ID ist die UUID des Schlüssels, die Sie mit dem Befehl ibmcloud hpcs uko managed-keys abrufen können.
  • UKO-VAULT ist die UUID der Vault, die Sie mit dem Befehl ibmcloud hpcs uko vaults abrufen können.
  • IF-MATCH ist der Wert des ETag aus dem Header einer GET-Anforderung, den Sie mit dem Befehl ibmcloud hpcs uko managed-key abrufen können.

Schritt 2: Zu löschende Verschlüsselungseinheiten auswählen

  1. Verwenden Sie den folgenden Befehl, um die Administratoren zum Signieren von TKE-Befehlen auszuwählen:

    ibmcloud tke sigkey-sel
    

    Es wird eine Liste der Signaturschlüssel angezeigt, die auf der Workstation gefunden wurden.Geben Sie bei entsprechender Aufforderung die Schlüsselnummern der Signaturschlüsseldateien ein, die für das Signieren nachfolgender Verwaltungsbefehle ausgewählt werden sollen. Geben Sie bei entsprechender Aufforderung die Kennwörter für die Signaturschlüsseldateien ein.

  2. Führen Sie den folgenden Befehl aus, um die Anzahl der Verschlüsselungseinheiten in der Zielressourcengruppe unter dem aktuellen Benutzerkonto aufzulisten:

    ibmcloud tke cryptounits
    
  3. Überprüfen Sie, ob die Verschlüsselungseinheiten, die Sie mit Nullen füllen möchten, als true markiert sind. Ist dies nicht der Fall, fügen Sie die Verschlüsselungseinheiten hinzu, indem Sie den folgenden Befehl ausführen:

    ibmcloud tke cryptounit-add
    

    Es wird eine Liste von Verschlüsselungseinheiten in der Zielressourcengruppe unter dem aktuellen Benutzerkonto angezeigt.  Wenn Sie dazu aufgefordert werden, geben Sie die Nummern der Verschlüsselungseinheiten, die mit Nullen überschrieben werden sollen, in die Liste der ausgewählten Verschlüsselungseinheiten ein.

Schritt 3: Verschlüsselungseinheiten mit Nullen versehen

Wenn Sie Ihre Serviceinstanz initialisieren und den MasterschlüsselAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. in die Serviceinstanz laden, müssen Sie die Verschlüsselungseinheiten mit den folgenden Schritten wieder in den Modus 'imprint' versetzen:

  1. Löschen Sie alle Administratoren für Verschlüsselungseinheiten und die Masterschlüsselregister mit einer der folgenden Optionen:

    • Wenn Sie Ihre Serviceinstanz über das IBM Cloud-Befehlszeilenschnittstellen-Plug-in TKE initialisieren, führen Sie den folgenden Befehl aus, um die Verschlüsselungseinheiten im CLI-Plug-in TKE mit Nullen aufzufüllen:

      ibmcloud tke cryptounit-zeroize
      
    • Wenn Sie Ihre Serviceinstanz über die Verwaltungsdienstprogramme initialisieren, wählen Sie in der Benutzerschnittstelle der TKE-Anwendung Impressumsmodus > Verschlüsselungseinheit mit Nullen füllen aus.

  2. Um die Verschlüsselungseinheiten mit Nullen aufzufüllen, geben Sie bei entsprechender Aufforderung das Kennwort für den Administratorsignaturschlüssel ein, der verwendet werden soll. Stellen Sie sicher, dass Ihre Signaturschlüsseldateien richtig gespeichert sind - entweder auf Ihrer Workstation oder auf Ihren Smartcards. Andernfalls sind Sie nicht in der Lage, diese Aktion auszuführen.

Nachdem Sie die Verschlüsselungseinheit auf null gesetzt haben, werden die SignaturschlüsselAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. des Administrators und der Masterschlüssel aus der Verschlüsselungseinheit gelöscht. Dies bedeutet, dass Sie nicht auf Schlüssel zugreifen können, die durch den Masterschlüssel geschützt sind. Auf Ressourcen, die den Rootschlüsseln zugeordnet sind, kann nicht zugegriffen werden. Es kann jedoch sein, dass Ihnen die Ressourcen, wie z. B. Immutable Object Storage, in Rechnung gestellt werden, solange die Richtlinie durchgesetzt wird.

Schritt 4: Optional-Deinstallieren Sie die Hyper Protect Crypto Services-Dienstprogramme

Bevor Sie die Serviceinstanz löschen, sollten Sie zunächst die Dienstprogramme deinstallieren, die Hyper Protect Crypto Services zugeordnet sind.

CLI-Plug-in TKE deinstallieren

Wenn Sie die Serviceinstanz initialisieren, indem Sie die Masterschlüsselteile von Ihrer Workstation laden, deinstallieren Sie das CLI-Plug-in TKE mit dem folgenden Befehl:

ibmcloud plugin uninstall tke

Wenn Sie die gesamte IBM Cloud-CLI deinstallieren möchten, lesen Sie die Informationen im Abschnitt zum Deinstallieren der Standalone-CLI von IBM Cloud.

Managementdienstprogramme deinstallieren

Wenn Sie die Serviceinstanz initialisieren, indem Sie die Masterschlüsselteile von Smartcards laden, führen Sie die folgenden Schritte aus, um die Hyper Protect Crypto Services-Managementdienstprogramme zu deinstallieren.

  • Betriebssystem Linux

    1. Geben Sie über die Befehlszeile das Verzeichnis, in dem die Managementdienstprogramme installiert sind, mit dem folgenden Befehl ein:

      cd <management_utilities_directory>
      
    2. Geben Sie das Unterverzeichnis _installation mit dem folgenden Befehl ein:

      cd _installation
      
    3. Führen Sie den folgenden Befehl aus, um die Managementdienstprogramme zu deinstallieren:

      ./uninstall
      

Schritt 5: Serviceinstanz löschen

Nachdem Sie den Modus 'imprint' für die Verschlüsselungseinheiten festgelegt haben, können Sie Ihre Serviceinstanz über die Seite 'Benutzerschnittstellenressourcen', die Seite 'Instanzdetails' oder die Befehlszeilenschnittstelle löschen.

Instanzen über die Ressourcenseite der Benutzerschnittstelle löschen

Führen Sie die folgenden Schritte aus, um eine Instanz von Hyper Protect Crypto Services auf der Ressourcenseite der Benutzerschnittstelle zu löschen:

  1. Klicken Sie in der Benutzerschnittstelle in der Navigation auf Ressourcenliste.
  2. Suchen Sie die Hyper Protect Crypto Services-Serviceinstanz, die Sie löschen möchten, im Abschnitt Services.
  3. Klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um das Aktionsmenü zu öffnen.
  4. Klicken Sie auf Löschen.

Instanzen von der Detailseite der Benutzerschnittstelleninstanz löschen

Führen Sie die folgenden Schritte aus, um eine Instanz von Hyper Protect Crypto Services auf der Detailseite der Benutzerschnittstelleninstanz zu löschen:

  1. Klicken Sie in der Benutzerschnittstelle in der Navigation auf Ressourcenliste.
  2. Suchen Sie die Hyper Protect Crypto Services-Serviceinstanz, die Sie löschen möchten, im Abschnitt Services und klicken Sie dann auf den Instanznamen, um die Seite mit den Instanzdetails zu öffnen.
  3. Klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um das Aktionsmenü der Serviceinstanz zu öffnen.
  4. Klicken Sie auf Service löschen.

Instanzen über IBM Cloud-CLI löschen

Sie können eine Instanz von Hyper Protect Crypto Services über die IBM Cloud-CLI löschen, indem Sie den folgenden Befehl ausführen:

ibmcloud resource service-instance-delete <instance_name|instance_ID>

Ersetzen Sie instanzname durch Ihren Instanznamen und instanz-id durch Ihre Serviceinstanz-ID. Sie können entweder den Instanznamen oder die Serviceinstanz-ID verwenden, um den Befehl auszuführen.