Schlüssel wiederherstellen

Sie können IBM Cloud® Hyper Protect Crypto Services verwenden, um einen zuvor gelöschten Schlüssel wiederherzustellen und auf die zugehörigen Daten in der Cloud zuzugreifen.

Wenn ein Schlüssel gelöscht wird, wird er in den Status 'Gelöscht' versetzt. Informationen zum Schlüssel (z. B. die Metadaten) können jedoch weiterhin angezeigt werden und Sie haben 30 Tage Zeit, um den Schlüssel in einen aktiven Status zurückzuschreiben. Aus diesem Grund wird eine Schlüssellöschung als Soft-Löschung betrachtet, bei der der Schlüssel noch vorhanden ist, aber nicht mehr für den Zugriff auf die Daten verwendet werden kann, die durch den Schlüssel verschlüsselt sind. In diesem Abschnitt wird der Prozess beschrieben, mit dem ein Schlüssel und die Einschränkungen des Schlüsselwiederherstellungsprozesses wiederhergestellt werden.

Dieser Soft-Deletion-Zeitraum, in dem ein Schlüssel gelöscht wurde, aber dennoch wiederhergestellt werden kann, dauert 30 Tage. Zwischen 30 Tagen und 90 Tagen kann auf die Schlüsseldaten noch zugegriffen werden, aber der Schlüssel kann nicht mehr wiederhergestellt werden. Nach 90 Tagen kann der Schlüssel automatisch gelöschtwerden, was zu jeder Zeit nach 90 Tagen erfolgen kann. Bereinigte Schlüssel sind, im Gegensatz zu gelöschten Schlüsseln, für immer verloren.

Tabelle 1. Verknüpft Schlüsselstatus mit dem Zeitpunkt, ab dem ein Schlüssel gelöscht wird, mit den Aktionen, die mit dem Schlüssel möglich sind.
Zeit ab Löschung des Schlüssels Name des Schlüsselstatus Können die Schlüsseldaten angezeigt/abgerufen werden? Können sie wiederhergestellt werden?
1-30 Tage Gelöscht Ja Ja
30-90 Tage Gelöscht Ja Nein
Nach 90 Tagen Bereinigt (eigentlich kein Schlüsselstatus) Nein Nein

Da bereinigte Schlüssel nicht länger zugänglich sind und auch nicht wiederhergestellt werden können, ist Bereinigt strenggenommen kein Schlüsselstatus. Es kann jedoch sinnvoll sein, Bereinigt als Status zu betrachten, da Nichtexistenz Teil des Lebenszyklus eines Schlüssels ist.

Alle Rootschlüssel und Standardschlüssel, unabhängig davon, ob sie von Hyper Protect Crypto Services generiert oder von Ihnen importiert wurden, können wiederhergestellt werden.

Wie kann ich wissen, ob ein Schlüssel wiederhergestellt werden kann?

Um festzustellen, ob ein gelöschter Schlüssel wiederhergestellt werden kann:

  1. Navigieren Sie zu Ihrer Hyper Protect Crypto Services-Instanz in der Benutzerschnittstelle.
  2. Stellen Sie in der Navigation sicher, dass Sie sich auf der Seite KMS-Schlüssel befinden.
  3. Suchen Sie den Schlüssel, den Sie wiederherstellen möchten, und stellen Sie sicher, dass der Schlüssel den Status Zerstört aufweist.
  4. Überprüfen Sie, ob ein Rückgängig-Symbol Symbol „Rückgängig“ neben dem Status Zerstört angezeigt wird. Das Symbol gibt an, dass der Schlüssel wiederhergestellt werden kann. Sie können einen Schlüssel innerhalb von 30 Tagen nach dem Löschen wiederherstellen. Das Ablaufdatum der Wiederherstellung wird angezeigt, wenn Sie mit dem Mauszeiger auf das Symbol zeigen.

Gelöschten Schlüssel über die Benutzerschnittstelle wiederherstellen

Wenn Sie Ihren Schlüssel über eine grafische Oberfläche wiederherstellen möchten, können Sie die Benutzerschnittstelle verwenden.

Führen Sie die folgenden Schritte aus, um einen EP11-Schlüssel wiederherzustellen:

  1. Melden Sie sich bei der Benutzerschnittstelle an.
  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
  4. Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
  5. Wählen Sie den Schlüssel aus, den Sie wiederherstellen möchten, und klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um eine Liste mit Optionen für den Schlüssel anzuzeigen.
  6. Klicken Sie im Optionsmenü auf Schlüssel wiederherstellen.
  7. Klicken Sie auf Schlüssel wiederherstellen, um die Aktion zu bestätigen.

Gelöschten Schlüssel mit der API wiederherstellen

Stellen Sie einen Schlüssel wieder her, indem Sie einen POST-Aufruf an den folgenden Endpunkt ausführen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/restore
  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit Schlüsseln im Service ab.

    Zum Wiederherstellen eines Schlüssels müssen Sie über die Zugriffsrichtlinie Manager für die Instanz oder den Schlüssel verfügen. Informationen dazu, wie IAM-Rollen Hyper Protect Crypto Services-Serviceaktionen zugeordnet werden, finden Sie unter Servicezugriffsrollen.

  2. Rufen Sie die Endpunkt-URL der Schlüsselmanagementservice-API ab.

    Sie können den API-Endpunkt aus dem Dashboard Ihrer bereitgestellten Serviceinstanz über Übersicht > Verbinden > Endpunkt-URL für Schlüsselverwaltung abrufen. Oder Sie können die API-Endpunkt-URL dynamisch mit einem API-Aufruf abrufen. Wählen Sie je nach Bedarf die öffentliche oder private Endpunkt-URL für das Schlüsselmanagement aus.

  3. Rufen Sie die ID des Schlüssels ab, den Sie wiederherstellen wollen.

    Sie können die ID für einen angegebenen Schlüssel abrufen, indem Sie eine API-Anforderung zum Auflisten von Schlüsselnabsetzen oder Ihre Schlüssel in der Benutzerschnittstelle anzeigen.

  4. Führen Sie den folgenden curl-Befehl aus, um den Schlüssel wiederherzustellen und den Zugriff auf die zugehörigen Daten wiederzuerlangen. Sie müssen 30 Sekunden nach dem Löschen eines Schlüssels warten, bevor Sie ihn wiederherstellen können.

    Sie können keinen Schlüssel wiederherstellen, dessen Ablaufdatum das aktuelle Datum oder ein vergangenes Datum ist.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/restore" \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'x-kms-key-ring: <key_ring_ID>'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die zum Wiederherstellen von Schlüsseln mit der Hyper Protect Crypto Services-API erforderlich sind
    Variabel Beschreibung
    region Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    key_ID Erforderlich. Die eindeutige ID für den Schlüssel, den Sie wiederherstellen wollen.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services nach dem Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben. \n \n Anmerkung: Die Schlüsselring-ID von Schlüsseln, die ohne x-kms-key-ring-Header erstellt werden, lautet default.

    Weitere Informationen finden Sie unter Schlüsselringe verwalten.

    Eine erfolgreiche Zurückschreibungsanforderung gibt die HTTP-Antwort 201 Created zurück, die angibt, dass der Schlüssel im aktiven Schlüsselstatus wiederhergestellt wurde und jetzt für Ver-und Entschlüsselungsoperationen verfügbar ist. Alle Attribute und Richtlinien, die dem Schlüssel zuvor zugeordnet waren, werden ebenfalls wiederhergestellt.

    Sie erhalten Zugriff auf die Daten, die dem Schlüssel zugeordnet sind, sobald der Schlüssel wiederhergestellt ist.

  5. Optional: Überprüfen Sie, ob der Schlüssel wiederhergestellt wurde, indem Sie Details zu dem Schlüssel abrufen.

    curl -X GET \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata" \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    Dabei ist <key_id> die ID des Schlüssels, <instance_ID> ist der Name Ihrer Instanz und <IAM_token> ist Ihr IAM-Token.

    Überprüfen Sie das Feld state im Antworthauptteil, um sicherzustellen, dass der Schlüssel in den aktiven Schlüsselstatus versetzt wurde. Die folgende JSON-Ausgabe zeigt die Metadatendetails für einen aktiven Schlüssel.

    Die ganzzahlige Zuordnung für den Status des aktiven Schlüssels ist 1. Schlüsselstatus basieren auf NIST SP 800-57.

    {
      "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
      },
      "resources": [
        {
          "type": "application/vnd.ibm.kms.key+json",
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "name": "...",
          "description": "...",
          "tags": [
            "..."
          ],
          "state": 1,
          "extractable": false,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "imported": true,
          "creationDate": "2020-03-10T20:41:27Z",
          "createdBy": "...",
          "algorithmType": "AES",
          "algorithmMetadata": {
            "bitLength": "128",
            "mode": "CBC_PAD"
          },
          "algorithmBitSize": 128,
          "algorithmMode": "CBC_PAD",
          "lastUpdateDate": "2020-03-16T20:41:27Z",
          "keyVersion": {
            "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
            "creationDate": "2020-03-12T03:37:32Z"
          },
          "dualAuthDelete": {
            "enabled": false
          },
          "deleted": false
        }
      ]
    }