Eliminazione delle istanze del servizio
Puoi eliminare la tua istanza IBM Cloud® Hyper Protect Crypto Services con l'IU o la CLI IBM Cloud. Per fare ciò, devi impostare nuovamente tutte le unità di crittografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. dell'istanza del servizio sulla modalità di improntaAn operational mode in which crypto units are assigned to a user. azzerando le unità di crittografia.
Prima di iniziare
- Seguire queste istruzioni per impostare la variabile di ambiente
CLOUDTKEFILESsulla stazione di lavoro per specificare la directory in cui sono stati salvati i file delle parti della chiave principale e i file delle chiavi di firma creati quando è stata inizializzata l'istanza del servizio. - Accedi a IBM Cloud anche seguendo queste istruzioni.
Fase 1: elimina chiavi
Per eliminare le chiavi nell'istanza del servizio, devi eliminare le chiavi root con il piano standard e le chiavi gestite con il piano Unified Key Orchestrator tramite l'IU o la CLI.
Eliminazione delle chiavi root dal piano UI - Standard
È possibile eliminare le chiavi root di Hyper Protect Crypto Services dalla pagina delle risorse dell'interfaccia utente completando la seguente procedura:
- Accedi all'IU.
- Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
- Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
- Nella pagina Chiavi KMS, utilizza la tabella Chiavi per sfogliare le chiavi nel tuo servizio.
- Seleziona la chiave che vuoi eliminare e fai clic sull'icona Azioni
per aprire un elenco di opzioni per la chiave.
- Dal menu opzioni, fare clic su Elimina tasto, immettere il nome della chiave per confermare la chiave da eliminare e fare clic su Elimina tasto.
Eliminazione delle chiavi gestite dall'interfaccia utente - piano Unified Key Orchestrator
Puoi eliminare le chiavi gestite di Hyper Protect Crypto Services Unified Key Orchestrator dalla pagina delle risorse dell'interfaccia utente completando la seguente procedura:
- Accedi all'istanza Hyper Protect Crypto Services.
- Fare clic su Chiavi gestite dalla navigazione per visualizzare tutte le chiavi disponibili.
- Se la chiave gestita che si desidera eliminare è in stato Attivo, fare clic sull'icona Azioni
e scegliere Disattivato per disattivare prima la chiave.
- Per eliminare un tasto Pre - attivo o Disattivato, fare clic sull'icona Azioni
e scegliere Distrutto.
- Fare clic su Elimina chiave per confermare.
- Per rimuovere la chiave e i metadati dal vault, fare clic sull'icona Azioni
e scegliere Rimuovi da vault.
Eliminazione delle chiavi root dalla CLI IBM Cloud- piano standard
Puoi eliminare le chiavi root di Hyper Protect Crypto Services dalla CLI IBM Cloud immettendo il seguente comando:
ibmcloud kp key delete KEY_ID_OR_ALIAS
-i, --instance-id INSTANCE_ID
[--key-ring KEY_RING_ID]
[-f, --force]
[-o, --output OUTPUT]
- Key_ID_OR_ALIAS è l'UUID o alias v4 della chiave che vuoi eliminare.
- -i, -- id - istanza è il tuo ID istanza servizio.
- Per ulteriori informazioni sui parametri facoltativi, vedi Key Protect CLI Reference.
Eliminazione delle chiavi gestite dal piano IBM Cloud CLI - Unified Key Orchestrator
Puoi eliminare le chiavi gestite di Hyper Protect Crypto Services dalla CLI IBM Cloud immettendo il seguente comando:
ibmcloud hpcs uko managed-key-delete --id ID --uko-vault UKO-VAULT --if-match IF-MATCH
- ID è l'UUID della chiave, che è possibile utilizzare con il comando
ibmcloud hpcs uko managed-keysper recuperare l'UUID della chiave. - UKO - VAULT è l'UUID del vault, che è possibile utilizzare con il comando
ibmcloud hpcs uko vaultsper richiamare l'UUID del vault. - IF - MATCH è il valore dell'ETag dall'intestazione su una richiesta GET, che è possibile utilizzare con il comando
ibmcloud hpcs uko managed-keyper recuperare l'ETag.
Passo 2: seleziona le unità di crittografia da eliminare
-
Per selezionare i responsabili per firmare i comandi TKE, utilizzare il seguente comando:
ibmcloud tke sigkey-selViene visualizzato un elenco di chiavi di firma rilevate sulla workstation. Quando richiesto, immettere i numeri di chiave dei file di chiave di firma da selezionare per la firma dei comandi di gestione futuri. Quando richiesto, immettere le password per i file di chiavi di firma.
-
Per elencare i numeri delle unità di crittografia nel gruppo di risorse di destinazione nell'account utente corrente, immetti il seguente comando:
ibmcloud tke cryptounits -
Controlla se le unità di crittografia che vuoi azzerare sono contrassegnate come
true. In caso contrario, aggiungi le unità di crittografia immettendo il seguente comando:ibmcloud tke cryptounit-addViene visualizzato un elenco delle unità di crittografia nel gruppo di risorse di destinazione sotto l'account utente corrente. Quando richiesto, immettere i numeri di unità di crittografia da azzerare nell'elenco di unità di crittografia selezionato.
Passo 3: azzerare le unità di crittografia
Se inizializzi la tua istanza del servizio e carichi la chiave masterAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. sull'istanza del servizio, devi impostare nuovamente le unità di crittografia sulla modalità di impronta con la seguente procedura:
-
Cancella tutti gli amministratori dell'unità di crittografia e i registri della chiave master con una delle seguenti opzioni:
-
Se inizializzi la tua istanza del servizio tramite il plug-in della CLI (command - line interface) TKE (Trusted Key Entry) IBM Cloud, immetti il seguente comando per azzerare le unità di codifica nel plug-in della CLI TKE:
ibmcloud tke cryptounit-zeroize -
Se inizializzi la tua istanza del servizio tramite i programmi di utilità di gestione, nell'interfaccia utente dell'applicazione TKE, seleziona Imprint mode > Zeroize crypto unit.
-
-
Per azzerare le unità di crittografia, immettere la password per la chiave di firma dell'amministratore da utilizzare quando richiesto. Verificare che i file di chiavi di firma siano salvati correttamente sulla workstation o sulle smart card. Altrimenti, non è possibile eseguire questa azione.
Dopo aver azzerato l'unità di crittografia, le chiavi di firmaAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. dell'amministratore e la chiave principale vengono cancellate dall'unità di crittografia, il che significa che non è possibile accedere alle chiavi protette dalla chiave principale. Non è possibile accedere a tutte le risorse associate alle chiavi root. Tuttavia, potresti ancora essere addebitato per le risorse, come Immutable Object Storage, purché venga applicata la politica.
Passo 4: Facoltativo - Disinstalla i programmi di utilità Hyper Protect Crypto Services
Prima di eliminare l'istanza del servizio, potresti voler disinstallare prima i programmi di utilità associati con Hyper Protect Crypto Services.
Disinstalla il plug-in della CLI TKE
Se si inizializza l'istanza del servizio caricando le parti della chiave master dalla workstation, disinstallare il plug-in TKE CLI con il seguente comando:
ibmcloud plugin uninstall tke
Se vuoi disinstallare l'intera CLI IBM Cloud, vedi Disinstallazione della CLI IBM Cloud autonoma.
Disinstallare i programmi di utilità di gestione
Se inizializzi la tua istanza del servizio caricando le parti della chiave master dalle smart card, segui questa procedura per disinstallare i programmi di utilità di gestione Hyper Protect Crypto Services.
-
Sistema operativo Linux
-
Dalla riga comandi, immettere la directory in cui sono installati i programmi di utilità di gestione con il seguente comando:
cd <management_utilities_directory> -
Immettere la sottodirectory
_installationcon il seguente comando:cd _installation -
Per disinstallare i programmi di utilità di gestione, eseguire il seguente comando:
./uninstall
-
Passo 5: elimina la tua istanza del servizio
Dopo aver impostato le unità di crittografia in modalità di impronta, puoi scegliere di eliminare la tua istanza del servizio tramite la pagina delle risorse IU, la pagina dei dettagli dell'istanza o la CLI.
Eliminazione di istanze dalla pagina delle risorse dell'interfaccia utente
Puoi eliminare un'istanza di Hyper Protect Crypto Services dalla pagina delle risorse dell'IU completando la seguente procedura:
- Dall'IU, fai clic su Elenco risorse dalla navigazione.
- Trova l'istanza del servizio Hyper Protect Crypto Services che vuoi eliminare nella sezione Servizi.
- Fare clic sull'icona Azioni
per aprire il menu Azioni.
- Fai clic su Delete.
Eliminazione di istanze dalla pagina dei dettagli dell'istanza dell'IU
Puoi eliminare un'istanza di Hyper Protect Crypto Services dalla pagina dei dettagli dell'istanza IU completando la seguente procedura:
- Dall'IU, fai clic su Elenco risorse dalla navigazione.
- Trova l'istanza del servizio Hyper Protect Crypto Services che vuoi eliminare nella sezione Servizi e fai clic sul nome dell'istanza per aprire la pagina dei dettagli dell'istanza.
- Fai clic sull'icona Azioni
per aprire il menu delle azioni dell'istanza del servizio.
- Fai clic su Elimina servizio.
Eliminazione delle istanze dalla CLI IBM Cloud
Puoi eliminare un'istanza di Hyper Protect Crypto Services dalla CLI IBM Cloud immettendo il seguente comando:
ibmcloud resource service-instance-delete <instance_name|instance_ID>
Sostituisci instance_name con il tuo nome istanza e instance_ID con il tuo ID istanza servizio. Puoi utilizzare il nome dell'istanza o l'ID istanza del servizio per eseguire il comando.