Informazioni sull'eliminazione e la cancellazione delle chiavi
Puoi eliminare una chiave di crittografia e il materiale della chiave se sei un Gestore per la tua istanza Hyper Protect Crypto Services.
Se una chiave non è più necessaria, è possibile eliminare e infine le chiavi di spurgo. Questa azione rasa il materiale chiave e rende inaccessibile qualsiasi dei dati crittografati con le chiavi.
Quando elimini una chiave, la chiave passa allo stato Destroyed. Entro 30 giorni dalla cancellazione, la chiave può ancora essere visualizzata e ripristinata. Dopo 90 giorni, il tasto viene eliminato automaticamente e non sarà più possibile visualizzare la chiave. Anche i dati associati alla chiave vengono definitivamente rimossi dall'istanza Hyper Protect Crypto Services. Se vuoi eliminare una chiave prima di 90 giorni, puoi anche farlo manualmente 4 ore dopo che è stata spostata nello stato Distrutto.
Dopo che un tasto viene purgato, non è più possibile accedere ai dati associati. Di conseguenza, non viene suggerito di distruggere le risorse negli ambienti di produzione a meno che non sia necessario.
La tabella seguente elenca i timeframes in cui è possibile visualizzare, ripristinare e purare il tasto dopo aver eliminato una chiave.
| Tempo da eliminazione chiave | Nome dello stato chiave | Possono visualizzare o accedere ai dati chiave? | Può ripristinare? | L'utente può avviare la purga? |
|---|---|---|---|---|
| 1 second–4 ore | Distrutta | Sì | Sì | No |
| 4 hours–30 giorni | Distrutta | Sì | Sì | Sì |
| 30-90 giorni | Distrutta | Sì | No | Sì |
| Dopo 90 giorni | Purgato (non uno stato chiave tecnicamente) | No | No | Sì |
Poiché i tasti purgati sono inaccessibili e non più ripristinabili, Pesortato non è uno stato chiave tecnicamente. Tuttavia, può essere utile pensare a Pesortato come uno stato perché la nonesistenza fa parte del ciclo di vita di una chiave.
La seguente tabella elenca le API che è possibile utilizzare per richiamare i dati relativi ad una chiave cancellata prima che la chiave diventi purgata.
| API | Descrizione |
|---|---|
| Ottieni una chiave | Richie dettagli chiave. |
| Ottieni metadati chiave | Richiamare i metadati chiave. |
| Ottieni le registrazioni | Richiamare un elenco di registrazioni associate alla chiave. |
Dopo che un tasto viene purgato, si riceve un errore di 404 HTTP Not Found quando si richiama qualsiasi metodo API che utilizza il tasto ID di un tasto purgato. Se è necessario conservare qualsiasi dato sia associato ad un tasto purgato, si suggerisce di effettuare le chiamate API o CLI necessarie per richiamare e memorizzare tali dati nel proprio dispositivo di archiviazione.
Considerazioni prima di eliminare e purare una chiave
Hyper Protect Crypto Services blocca la cancellazione di qualsiasi tasto che protegge attivamente qualsiasi risorsa cloud registrata. Prima di eliminare una chiave, bare le seguenti considerazioni in mente:
- Rivista le risorse IBM registrate associate alla chiave. Se necessario, è possibile forzare la cancellazione su una chiave che protegge una risorsa cloud registrata. Tuttavia, l'azione non può riuscire se la risorsa associata non è cancellabile a causa di una policy di conservazione. La politica è una politica WORM (Write - Once - Read - Molti) impostata sulla risorsa cloud pertinente del cliente.
- Verificare se una chiave ha una policy di conservazione controllando il campo
preventKeyDeletiondei dettagli di registrazione per la chiave. Devi quindi contattare un proprietario dell'account per rimuovere la politica di conservazione su ogni risorsa associata alla chiave prima di poter eliminare la chiave. - Verificare la politica di autorizzazione di cancellazione della chiave. Per impostazione predefinita, le chiavi in Hyper Protect Crypto Services richiedono solo un'autorizzazione di cancellazione singola da parte di un utente con il ruolo Gestore . Tuttavia, se viene impostata una policy di autorizzazione duplice, sono necessari due utenti con il ruolo Gestore per approvare l'eliminazione.
- Assicurarsi di aver assegnato il ruolo KMS Key Purge se si desidera eliminare manualmente un tasto. Per ulteriori informazioni sui ruoli di accesso ai servizi, consultare Ruoli di accesso ai servizi IAM.
Operazioni successive
- Per imparare a cancellare i tasti che detengono una singola normativa di autorizzazione, consultare Delette chiavi utilizzando un'unica autorizzazione.
- Per imparare a cancellare i tasti che detengono una polizza di autorizzazione duplice, consultare Delette chiavi tramite dual autorizzazione.
- Per imparare a spuntare manualmente i tasti, consultare Psolleciti tasti manualmente.