Restauración de claves
Puede utilizar IBM Cloud® Hyper Protect Crypto Services para restaurar una clave suprimida anteriormente y acceder a los datos asociados en la nube.
Cuando se suprime una clave, se mueve a un estado Destruido. Sin embargo, la información sobre la clave (como los metadatos) todavía se puede ver y tiene 30 días para restaurar la clave a un estado Activo. Por este motivo, una supresión de clave se considera una supresión temporal en la que la clave sigue existiendo pero ya no se puede utilizar para acceder a los datos cifrados por la clave. En este tema se describe el proceso para restaurar una clave y las limitaciones del proceso de restauración de claves.
Este periodo de supresión dinámica, en el que se ha suprimido una clave, pero todavía se puede restaurar, dura 30 días. Entre 30 días y 90 días, todavía se puede acceder a los datos de la clave, pero la clave ya no se puede restaurar. Después de 90 días, la clave pasa a ser apta para ser depurada automáticamente, lo que puede ocurrir en cualquier momento 90 días después. A diferencia de las claves destruidas, las claves depuradas desaparecen para siempre.
| Tiempo de supresión de claves | Nombre del estado de la clave | ¿Puede ver o acceder a datos de clave? | ¿Se puede restaurar? |
|---|---|---|---|
| 1-30 días | Destruido | Sí | Sí |
| 30-90 días | Destruido | Sí | No |
| Después de 90 días | Depurado (técnicamente no es un estado de clave) | No | No |
Debido a que las claves depuradas son inaccesibles y están destruidas, técnicamente no hay un estado de clave Depurado. Sin embargo, puede ser útil pensar que Depurado es un estado porque la no existencia forma parte del ciclo de vida de una clave.
Se pueden restaurar todas las claves raíz y las claves estándar, generadas por Hyper Protect Crypto Services o importadas por el usuario.
¿Cómo puedo saber si se puede restaurar una clave?
Para ver si se puede restaurar una clave destruida:
- Vaya a la instancia de Hyper Protect Crypto Services en la interfaz de usuario.
- En la navegación, asegúrese de que está en la página Claves de KMS.
- Busque la clave que desea restaurar y asegúrese de que la clave esté en un estado Destruido.
- Compruebe si se visualiza un icono Deshacer
junto al estado Destruido. El icono indica que la clave es elegible para ser restaurada. Puede restaurar una clave dentro de los 30 días posteriores a la supresión. La fecha de caducidad de la restauración se visualiza cuando se pasa el ratón por encima del icono.
Restauración de una clave suprimida con la interfaz de usuario
Si prefiere restaurar la clave utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.
Siga los pasos siguientes para recuperar la clave de API:
- Inicie sesión en la interfaz de usuario.
- Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
- Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
- En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.
- Seleccione la clave que desea restaurar y pulse el icono Acciones
para abrir una lista de opciones para la clave.
- En el menú de opciones, pulse Restaurar clave.
- Pulse Restaurar clave para confirmar la acción.
Restauración de una clave suprimida con la API
Restaure una clave realizando una llamada POST al punto final siguiente.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/restore
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para restaurar una clave, se le debe asignar una política de acceso de Gestor para la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones del servicio Hyper Protect Crypto Services, consulte Roles de acceso al servicio.
-
Recupere el URL de punto final de API del servicio de gestión de claves.
Puede obtener el punto final de API del panel de control de la instancia de servicio suministrada a través de Visión general > Conectar > URL de punto final de gestión de claves. O bien, puede recuperar dinámicamente el URL de punto final de API con una llamada de API. Seleccione el URL de punto final de gestión de claves públicas o privadas en función de sus necesidades.
-
Recupere el ID de la clave que desea restaurar.
Puede recuperar el ID para una clave especificada realizando una solicitud de API de listar claveso visualizando las claves en la interfaz de usuario.
-
Ejecute el siguiente mandato
curlpara restaurar la clave y recuperar el acceso a los datos asociados. Debe esperar 30 segundos después de suprimir una clave antes de poder restaurarla.No puede restaurar una clave que tenga una fecha de caducidad que sea actual o anterior.
curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/restore" \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 1. Describe las variables necesarias para restaurar claves con la Hyper Protect Crypto Services Variable Descripción regionObligatorio. La abreviatura de región, como us-southoeu-de, que representa el área geográfica donde reside la instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. key_IDObligatorio. El identificador exclusivo de la clave que desea restaurar. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. key_ring_IDOpcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada. \n \n Nota: el ID de conjunto de claves de las claves que se crean sin una cabecera x-kms-key-ringesdefault.
Para obtener más información, consulte Gestión de conjuntos de claves.Una solicitud de restauración satisfactoria devuelve una respuesta HTTP
201 Created, que indica que la clave se ha restaurado al estado de clave activa y que ahora está disponible para operaciones de cifrado y descifrado. También se restauran todos los atributos y las políticas que anteriormente estaban asociados a la clave.Tendrá acceso a los datos asociados con la clave en cuanto se restaure la clave.
-
Opcional: verifique que la clave se ha restaurado recuperando detalles sobre la clave.
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata" \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.key+json'Donde
<key_id>es el ID de la clave,<instance_ID>es el nombre de la instancia y<IAM_token>es la señal de IAM.Revise el campo
stateen el cuerpo de respuesta para verificar que la clave se ha movido al estado de clave activa. En la salida JSON siguiente se muestran los detalles de metadatos para una clave activa.La correlación de enteros para el estado de clave activa es 1. Los estados de clave se basan en NIST SP 800-57.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "02fd6835-6001-4482-a892-13bd2085f75d", "name": "...", "description": "...", "tags": [ "..." ], "state": 1, "extractable": false, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "imported": true, "creationDate": "2020-03-10T20:41:27Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "128", "mode": "CBC_PAD" }, "algorithmBitSize": 128, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-16T20:41:27Z", "keyVersion": { "id": "30372f20-d9f1-40b3-b486-a709e1932c9c", "creationDate": "2020-03-12T03:37:32Z" }, "dualAuthDelete": { "enabled": false }, "deleted": false } ] }