Eliminazione delle istanze del servizio

Puoi eliminare la tua istanza IBM Cloud® Hyper Protect Crypto Services con l'IU o la CLI IBM Cloud. Per fare ciò, devi impostare nuovamente tutte le unità di crittografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. dell'istanza del servizio sulla modalità di improntaAn operational mode in which crypto units are assigned to a user. azzerando le unità di crittografia.

Prima di iniziare

  1. Seguire queste istruzioni per impostare la variabile di ambiente CLOUDTKEFILES sulla stazione di lavoro per specificare la directory in cui sono stati salvati i file delle parti della chiave principale e i file delle chiavi di firma creati quando è stata inizializzata l'istanza del servizio.
  2. Accedi a IBM Cloud anche seguendo queste istruzioni.

Fase 1: elimina chiavi

Per eliminare le chiavi nell'istanza del servizio, devi eliminare le chiavi root con il piano standard e le chiavi gestite con il piano Unified Key Orchestrator tramite l'IU o la CLI.

Eliminazione delle chiavi root dal piano UI - Standard

È possibile eliminare le chiavi root di Hyper Protect Crypto Services dalla pagina delle risorse dell'interfaccia utente completando la seguente procedura:

  1. Accedi all'IU.
  2. Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
  4. Nella pagina Chiavi KMS, utilizza la tabella Chiavi per sfogliare le chiavi nel tuo servizio.
  5. Seleziona la chiave che vuoi eliminare e fai clic sull'icona Azioni icona Azioni per aprire un elenco di opzioni per la chiave.
  6. Dal menu opzioni, fare clic su Elimina tasto, immettere il nome della chiave per confermare la chiave da eliminare e fare clic su Elimina tasto.

Eliminazione delle chiavi gestite dall'interfaccia utente - piano Unified Key Orchestrator

Puoi eliminare le chiavi gestite di Hyper Protect Crypto Services Unified Key Orchestrator dalla pagina delle risorse dell'interfaccia utente completando la seguente procedura:

  1. Accedi all'istanza Hyper Protect Crypto Services.
  2. Fare clic su Chiavi gestite dalla navigazione per visualizzare tutte le chiavi disponibili.
  3. Se la chiave gestita che si desidera eliminare è in stato Attivo, fare clic sull'icona Azioni icona Azioni e scegliere Disattivato per disattivare prima la chiave.
  4. Per eliminare un tasto Pre - attivo o Disattivato, fare clic sull'icona Azioni icona Azioni e scegliere Distrutto.
  5. Fare clic su Elimina chiave per confermare.
  6. Per rimuovere la chiave e i metadati dal vault, fare clic sull'icona Azioni icona Azioni e scegliere Rimuovi da vault.

Eliminazione delle chiavi root dalla CLI IBM Cloud- piano standard

Puoi eliminare le chiavi root di Hyper Protect Crypto Services dalla CLI IBM Cloud immettendo il seguente comando:

ibmcloud kp key delete KEY_ID_OR_ALIAS
        -i, --instance-id INSTANCE_ID
    [--key-ring          KEY_RING_ID]
    [-f, --force]
    [-o, --output      OUTPUT]

Eliminazione delle chiavi gestite dal piano IBM Cloud CLI - Unified Key Orchestrator

Puoi eliminare le chiavi gestite di Hyper Protect Crypto Services dalla CLI IBM Cloud immettendo il seguente comando:

ibmcloud hpcs uko managed-key-delete --id ID --uko-vault UKO-VAULT --if-match IF-MATCH
  • ID è l'UUID della chiave, che è possibile utilizzare con il comando ibmcloud hpcs uko managed-keys per recuperare l'UUID della chiave.
  • UKO - VAULT è l'UUID del vault, che è possibile utilizzare con il comando ibmcloud hpcs uko vaults per richiamare l'UUID del vault.
  • IF - MATCH è il valore dell'ETag dall'intestazione su una richiesta GET, che è possibile utilizzare con il comando ibmcloud hpcs uko managed-key per recuperare l'ETag.

Passo 2: seleziona le unità di crittografia da eliminare

  1. Per selezionare i responsabili per firmare i comandi TKE, utilizzare il seguente comando:

    ibmcloud tke sigkey-sel
    

    Viene visualizzato un elenco di chiavi di firma rilevate sulla workstation. Quando richiesto, immettere i numeri di chiave dei file di chiave di firma da selezionare per la firma dei comandi di gestione futuri. Quando richiesto, immettere le password per i file di chiavi di firma.

  2. Per elencare i numeri delle unità di crittografia nel gruppo di risorse di destinazione nell'account utente corrente, immetti il seguente comando:

    ibmcloud tke cryptounits
    
  3. Controlla se le unità di crittografia che vuoi azzerare sono contrassegnate come true. In caso contrario, aggiungi le unità di crittografia immettendo il seguente comando:

    ibmcloud tke cryptounit-add
    

    Viene visualizzato un elenco delle unità di crittografia nel gruppo di risorse di destinazione sotto l'account utente corrente. Quando richiesto, immettere i numeri di unità di crittografia da azzerare nell'elenco di unità di crittografia selezionato.

Passo 3: azzerare le unità di crittografia

Se inizializzi la tua istanza del servizio e carichi la chiave masterAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. sull'istanza del servizio, devi impostare nuovamente le unità di crittografia sulla modalità di impronta con la seguente procedura:

  1. Cancella tutti gli amministratori dell'unità di crittografia e i registri della chiave master con una delle seguenti opzioni:

    • Se inizializzi la tua istanza del servizio tramite il plug-in della CLI (command - line interface) TKE (Trusted Key Entry) IBM Cloud, immetti il seguente comando per azzerare le unità di codifica nel plug-in della CLI TKE:

      ibmcloud tke cryptounit-zeroize
      
    • Se inizializzi la tua istanza del servizio tramite i programmi di utilità di gestione, nell'interfaccia utente dell'applicazione TKE, seleziona Imprint mode > Zeroize crypto unit.

  2. Per azzerare le unità di crittografia, immettere la password per la chiave di firma dell'amministratore da utilizzare quando richiesto. Verificare che i file di chiavi di firma siano salvati correttamente sulla workstation o sulle smart card. Altrimenti, non è possibile eseguire questa azione.

Dopo aver azzerato l'unità di crittografia, le chiavi di firmaAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. dell'amministratore e la chiave principale vengono cancellate dall'unità di crittografia, il che significa che non è possibile accedere alle chiavi protette dalla chiave principale. Non è possibile accedere a tutte le risorse associate alle chiavi root. Tuttavia, potresti ancora essere addebitato per le risorse, come Immutable Object Storage, purché venga applicata la politica.

Passo 4: Facoltativo - Disinstalla i programmi di utilità Hyper Protect Crypto Services

Prima di eliminare l'istanza del servizio, potresti voler disinstallare prima i programmi di utilità associati con Hyper Protect Crypto Services.

Disinstalla il plug-in della CLI TKE

Se si inizializza l'istanza del servizio caricando le parti della chiave master dalla workstation, disinstallare il plug-in TKE CLI con il seguente comando:

ibmcloud plugin uninstall tke

Se vuoi disinstallare l'intera CLI IBM Cloud, vedi Disinstallazione della CLI IBM Cloud autonoma.

Disinstallare i programmi di utilità di gestione

Se inizializzi la tua istanza del servizio caricando le parti della chiave master dalle smart card, segui questa procedura per disinstallare i programmi di utilità di gestione Hyper Protect Crypto Services.

  • Sistema operativo Linux

    1. Dalla riga comandi, immettere la directory in cui sono installati i programmi di utilità di gestione con il seguente comando:

      cd <management_utilities_directory>
      
    2. Immettere la sottodirectory _installation con il seguente comando:

      cd _installation
      
    3. Per disinstallare i programmi di utilità di gestione, eseguire il seguente comando:

      ./uninstall
      

Passo 5: elimina la tua istanza del servizio

Dopo aver impostato le unità di crittografia in modalità di impronta, puoi scegliere di eliminare la tua istanza del servizio tramite la pagina delle risorse IU, la pagina dei dettagli dell'istanza o la CLI.

Eliminazione di istanze dalla pagina delle risorse dell'interfaccia utente

Puoi eliminare un'istanza di Hyper Protect Crypto Services dalla pagina delle risorse dell'IU completando la seguente procedura:

  1. Dall'IU, fai clic su Elenco risorse dalla navigazione.
  2. Trova l'istanza del servizio Hyper Protect Crypto Services che vuoi eliminare nella sezione Servizi.
  3. Fare clic sull'icona Azioni icona Azioni per aprire il menu Azioni.
  4. Fai clic su Delete.

Eliminazione di istanze dalla pagina dei dettagli dell'istanza dell'IU

Puoi eliminare un'istanza di Hyper Protect Crypto Services dalla pagina dei dettagli dell'istanza IU completando la seguente procedura:

  1. Dall'IU, fai clic su Elenco risorse dalla navigazione.
  2. Trova l'istanza del servizio Hyper Protect Crypto Services che vuoi eliminare nella sezione Servizi e fai clic sul nome dell'istanza per aprire la pagina dei dettagli dell'istanza.
  3. Fai clic sull'icona Azioni icona Azioni per aprire il menu delle azioni dell'istanza del servizio.
  4. Fai clic su Elimina servizio.

Eliminazione delle istanze dalla CLI IBM Cloud

Puoi eliminare un'istanza di Hyper Protect Crypto Services dalla CLI IBM Cloud immettendo il seguente comando:

ibmcloud resource service-instance-delete <instance_name|instance_ID>

Sostituisci instance_name con il tuo nome istanza e instance_ID con il tuo ID istanza servizio. Puoi utilizzare il nome dell'istanza o l'ID istanza del servizio per eseguire il comando.