Suppression d'instances de service
Vous pouvez supprimer votre instance IBM Cloud® Hyper Protect Crypto Services à l'aide de l'interface utilisateur ou de l'interface de ligne de commande IBM Cloud. Pour ce faire, vous devez remettre toutes les unités de chiffrementA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. de l'instance de service en mode imprintAn operational mode in which crypto units are assigned to a user. en mettant à zéro les unités de chiffrement.
Avant de commencer
- Suivez ces instructions pour définir la variable d'environnement
CLOUDTKEFILESsur votre poste de travail afin de spécifier le répertoire dans lequel vous avez sauvegardé les fichiers de partie de clé principale et les fichiers de clé de signature que vous avez créés lors de l'initialisation de votre instance de service. - Connectez-vous à IBM Cloud également en suivant ces instructions.
Etape 1: Supprimer des clés
Pour supprimer des clés dans l'instance de service, vous devez supprimer des clés racine avec le plan standard et des clés gérées avec le plan Unified Key Orchestrator via l'interface utilisateur ou l'interface de ligne de commande.
Suppression des clés racine de l'interface utilisateur-Plan Standard
Vous pouvez supprimer les clés racine de Hyper Protect Crypto Services à partir de la page des ressources de l'interface utilisateur en procédant comme suit:
- Connectez-vous à l'interface utilisateur.
- Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
- Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
- Sur la page Clés KMS, utilisez la table Clés pour parcourir les clés de votre service.
- Sélectionnez la clé à supprimer et cliquez sur l'icône Actions
pour ouvrir une liste d'options pour la clé.
- Dans le menu d'options, cliquez sur Supprimer une clé, entrez le nom de la clé pour confirmer la clé à supprimer et cliquez sur Supprimer une clé.
Suppression des clés gérées de l'interface utilisateur-plan Unified Key Orchestrator
Vous pouvez supprimer des clés gérées de Hyper Protect Crypto Services Unified Key Orchestrator à partir de la page des ressources de l'interface utilisateur en procédant comme suit:
- Connectez-vous à l'instance Hyper Protect Crypto Services.
- Cliquez sur Clés gérées dans la zone de navigation pour afficher toutes les clés disponibles.
- Si la clé gérée que vous souhaitez supprimer est à l'état Actif, cliquez sur l'icône Actions
et sélectionnez Désactivé pour désactiver d'abord la clé.
- Pour détruire une clé préactive ou désactivée, cliquez sur l'icône Actions
et choisissez Détruit.
- Cliquez sur Clé de destruction pour confirmer.
- Pour supprimer la clé et les métadonnées du coffre, cliquez sur l'icône Actions
et choisissez Supprimer du coffre-fort.
Suppression des clés racine de l'interface de ligne de commande IBM Cloud-Plan Standard
Vous pouvez supprimer les clés racine de Hyper Protect Crypto Services à partir de l'interface de ligne de commande IBM Cloud en exécutant la commande suivante:
ibmcloud kp key delete KEY_ID_OR_ALIAS
-i, --instance-id INSTANCE_ID
[--key-ring KEY_RING_ID]
[-f, --force]
[-o, --output OUTPUT]
- Key_ID_OR_ALIAS est l'identificateur unique universel ou l'alias v4 de la clé à supprimer.
- -i, -- instance-id est votre ID d'instance de service.
- Pour plus d'informations sur les paramètres facultatifs, voir Key Protect CLI Reference.
Suppression de clés gérées de l'interface de ligne de commande IBM Cloud-plan Unified Key Orchestrator
Vous pouvez supprimer les clés gérées de Hyper Protect Crypto Services à partir de l'interface de ligne de commande IBM Cloud en exécutant la commande suivante:
ibmcloud hpcs uko managed-key-delete --id ID --uko-vault UKO-VAULT --if-match IF-MATCH
- ID est l'identificateur unique universel de la clé, que vous pouvez utiliser avec la commande
ibmcloud hpcs uko managed-keyspour extraire l'identificateur unique universel de la clé. - UKO-VAULT est l'identificateur unique universel du coffre, que vous pouvez utiliser avec la commande
ibmcloud hpcs uko vaultspour extraire l'identificateur unique universel du coffre. - IF-MATCH est la valeur de l'ETag à partir de l'en-tête d'une demande GET, que vous pouvez utiliser la commande
ibmcloud hpcs uko managed-keypour extraire l'ETag.
Etape 2: Sélectionnez les unités de chiffrement à supprimer
-
Pour sélectionner les administrateurs pour signer les commandes TKE, utilisez la commande suivante:
ibmcloud tke sigkey-selLa liste des clés de signature trouvées sur le poste de travail s'affiche.Lorsque vous y êtes invité, entrez les numéros de clé des fichiers de clé de signature à sélectionner pour signer les commandes d'administration ultérieures. Lorsque vous y êtes invité, entrez les mots de passe pour les fichiers de clé de signature.
-
Pour répertorier les nombres d'unités de chiffrement dans le groupe de ressources cible sous le compte utilisateur en cours, exécutez la commande suivante:
ibmcloud tke cryptounits -
Vérifiez si les unités de chiffrement que vous souhaitez mettre à zéro sont marquées comme
true. Si ce n'est pas le cas, ajoutez les unités de chiffrement en exécutant la commande suivante:ibmcloud tke cryptounit-addUne liste répertoriant les unités de chiffrement du groupe de ressources cibles lié au compte utilisateur actuel s'affiche. Lorsque vous y êtes invité, entrez les numéros d'unité de chiffrement à mettre à zéro dans la liste des unités de chiffrement sélectionnées.
Etape 3: Zéroder les unités de chiffrement
Si vous initialisez votre instance de service et que vous chargez la clé principaleAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. dans l'instance de service, vous devez remettre les unités de chiffrement en mode imprint en procédant comme suit:
-
Effacez tous les administrateurs d'unité de chiffrement et les registres de clé principale à l'aide de l'une des options suivantes:
-
Si vous initialisez votre instance de service via le plug-in de l'interface de ligne de commande (CLI) TKE (Trusted Key Entry) IBM Cloud, exécutez la commande suivante pour remettre à zéro les unités de chiffrement dans le plug-in de l'interface de ligne de commande TKE :
ibmcloud tke cryptounit-zeroize -
Si vous initialisez votre instance de service via les utilitaires de gestion, dans l'interface utilisateur de l'application, sélectionnez Mode Impression > Mise à zéro de l'unité de chiffrement.
-
-
Pour remettre à zéro les unités de chiffrement, entrez le mot de passe de la clé de signature de l'administrateur à utiliser lorsque vous y êtes invité. Assurez-vous que vos fichiers de clés de signature sont correctement enregistrés sur votre poste de travail ou sur vos cartes à puce. Dans le cas contraire, vous ne seriez pas en mesure d'effectuer cette action.
Une fois que vous avez mis à zéro l'unité de chiffrement, les clés de signatureAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. de l'administrateur et la clé principale sont effacées de l'unité de chiffrement, ce qui signifie que vous ne pouvez pas accéder aux clés qui sont protégées par la clé principale. Les ressources associées aux clés racines ne seront plus accessibles. Toutefois, vous pouvez toujours être facturé pour les ressources, telles que Immutable Object Storage, tant que la règle est appliquée.
Etape 4: Facultatif-Désinstallez les utilitaires Hyper Protect Crypto Services
Avant de supprimer l'instance de service, vous souhaiterez peut-être désinstaller d'abord les utilitaires associés à Hyper Protect Crypto Services.
Désinstallation du plug-in d'interface de ligne de commande TKE
Si vous initialisez votre instance de service en chargeant des parties de clé principale à partir de votre poste de travail, désinstallez le plug-in d'interface de ligne de commande TKE à l'aide de la commande suivante :
ibmcloud plugin uninstall tke
Si vous souhaitez désinstaller l'interface de ligne de commande IBM Cloud, voir Uninstalling the stand-alone IBM Cloud CLI.
Désinstallation de Management Utilities
Si vous initialisez votre instance de service en chargeant des parties de clé principale à partir de cartes à puce, procédez comme indiqué ci-après pour désinstaller Hyper Protect Crypto Services Management Utilities.
-
Système d'exploitation Linux
-
Sur la ligne de commande, entrez le nom du répertoire dans lequel Management Utilities est installé :
cd <management_utilities_directory> -
Accédez au sous-répertoire
_installationà l'aide de la commande suivante :cd _installation -
Pour désinstaller Management Utilities, exécutez la commande suivante :
./uninstall
-
Etape 5: Supprimer votre instance de service
Après avoir défini les unités de chiffrement en mode imprint, vous pouvez choisir de supprimer votre instance de service via la page des ressources de l'interface utilisateur, la page des détails de l'instance ou l'interface de ligne de commande.
Suppression d'instances de la page des ressources de l'interface utilisateur
Vous pouvez supprimer une instance de Hyper Protect Crypto Services à partir de la page des ressources de l'interface utilisateur en procédant comme suit:
- Dans l'interface utilisateur, cliquez sur Liste de ressources dans la fenêtre de navigation.
- Recherchez l'instance de service Hyper Protect Crypto Services que vous souhaitez supprimer dans la section Services.
- Cliquez sur l'icône Actions
pour ouvrir le menu Actions.
- Cliquez sur Supprimer.
Suppression d'instances de la page des détails de l'instance d'interface utilisateur
Vous pouvez supprimer une instance de Hyper Protect Crypto Services à partir de la page des détails de l'instance d'interface utilisateur en procédant comme suit:
- Dans l'interface utilisateur, cliquez sur Liste de ressources dans la fenêtre de navigation.
- Recherchez l'instance de service Hyper Protect Crypto Services que vous souhaitez supprimer dans la section Services, puis cliquez sur le nom d'instance pour ouvrir la page des détails d'instance.
- Cliquez sur l'icône Actions
pour ouvrir le menu Actions de l'instance de service.
- Cliquez sur Supprimer le service.
Suppression d'instances à partir de l'interface de ligne de commande IBM Cloud
Vous pouvez supprimer une instance d'Hyper Protect Crypto Services à partir de l'interface de ligne de commande IBM Cloud en exécutant la commande suivante :
ibmcloud resource service-instance-delete <instance_name|instance_ID>
Remplacez instance_name par le nom de votre instance et instance_ID par l'ID d'instance de service. Vous pouvez utiliser le nom d'instance ou l'ID d'instance de service pour exécuter la commande.