Informazioni sull'eliminazione e la cancellazione delle chiavi

Puoi eliminare una chiave di crittografia e il materiale della chiave se sei un Gestore per la tua istanza Hyper Protect Crypto Services.

Se una chiave non è più necessaria, è possibile eliminare e infine le chiavi di spurgo. Questa azione rasa il materiale chiave e rende inaccessibile qualsiasi dei dati crittografati con le chiavi.

Quando elimini una chiave, la chiave passa allo stato Destroyed. Entro 30 giorni dalla cancellazione, la chiave può ancora essere visualizzata e ripristinata. Dopo 90 giorni, il tasto viene eliminato automaticamente e non sarà più possibile visualizzare la chiave. Anche i dati associati alla chiave vengono definitivamente rimossi dall'istanza Hyper Protect Crypto Services. Se vuoi eliminare una chiave prima di 90 giorni, puoi anche farlo manualmente 4 ore dopo che è stata spostata nello stato Distrutto.

Dopo che un tasto viene purgato, non è più possibile accedere ai dati associati. Di conseguenza, non viene suggerito di distruggere le risorse negli ambienti di produzione a meno che non sia necessario.

La tabella seguente elenca i timeframes in cui è possibile visualizzare, ripristinare e purare il tasto dopo aver eliminato una chiave.

Tabella 1. Elenca come gli utenti possono interagire con le chiavi durante determinati intervalli di tempo dopo che una chiave viene cancellata.
Tempo da eliminazione chiave Nome dello stato chiave Possono visualizzare o accedere ai dati chiave? Può ripristinare? L'utente può avviare la purga?
1 second–4 ore Distrutta No
4 hours–30 giorni Distrutta
30-90 giorni Distrutta No
Dopo 90 giorni Purgato (non uno stato chiave tecnicamente) No No

Poiché i tasti purgati sono inaccessibili e non più ripristinabili, Pesortato non è uno stato chiave tecnicamente. Tuttavia, può essere utile pensare a Pesortato come uno stato perché la nonesistenza fa parte del ciclo di vita di una chiave.

La seguente tabella elenca le API che è possibile utilizzare per richiamare i dati relativi ad una chiave cancellata prima che la chiave diventi purgata.

Tabella 2. Elenca le API che gli utenti possono utilizzare per visualizzare i dettagli su una chiave e le registrazioni.
API Descrizione
Ottieni una chiave Richie dettagli chiave.
Ottieni metadati chiave Richiamare i metadati chiave.
Ottieni le registrazioni Richiamare un elenco di registrazioni associate alla chiave.

Dopo che un tasto viene purgato, si riceve un errore di 404 HTTP Not Found quando si richiama qualsiasi metodo API che utilizza il tasto ID di un tasto purgato. Se è necessario conservare qualsiasi dato sia associato ad un tasto purgato, si suggerisce di effettuare le chiamate API o CLI necessarie per richiamare e memorizzare tali dati nel proprio dispositivo di archiviazione.

Considerazioni prima di eliminare e purare una chiave

Hyper Protect Crypto Services blocca la cancellazione di qualsiasi tasto che protegge attivamente qualsiasi risorsa cloud registrata. Prima di eliminare una chiave, bare le seguenti considerazioni in mente:

  1. Rivista le risorse IBM registrate associate alla chiave. Se necessario, è possibile forzare la cancellazione su una chiave che protegge una risorsa cloud registrata. Tuttavia, l'azione non può riuscire se la risorsa associata non è cancellabile a causa di una policy di conservazione. La politica è una politica WORM (Write - Once - Read - Molti) impostata sulla risorsa cloud pertinente del cliente.
  2. Verificare se una chiave ha una policy di conservazione controllando il campo preventKeyDeletion dei dettagli di registrazione per la chiave. Devi quindi contattare un proprietario dell'account per rimuovere la politica di conservazione su ogni risorsa associata alla chiave prima di poter eliminare la chiave.
  3. Verificare la politica di autorizzazione di cancellazione della chiave. Per impostazione predefinita, le chiavi in Hyper Protect Crypto Services richiedono solo un'autorizzazione di cancellazione singola da parte di un utente con il ruolo Gestore . Tuttavia, se viene impostata una policy di autorizzazione duplice, sono necessari due utenti con il ruolo Gestore per approvare l'eliminazione.
  4. Assicurarsi di aver assegnato il ruolo KMS Key Purge se si desidera eliminare manualmente un tasto. Per ulteriori informazioni sui ruoli di accesso ai servizi, consultare Ruoli di accesso ai servizi IAM.

Operazioni successive