서비스 인스턴스 삭제
UI 또는 IBM Cloud CLI를 사용하여 IBM Cloud® Hyper Protect Crypto Services 인스턴스를 삭제할 수 있습니다. 이를 수행하려면 암호화 단위를 제로화하여 서비스 인스턴스의 모든 암호화 단위A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. 를 다시 임프린트 모드An operational mode in which crypto units are assigned to a user. 로 설정해야 합니다.
시작하기 전에
1단계: 키 삭제
서비스 인스턴스에서 키를 삭제하려면 UI 또는 CLI를 통해 Unified Key Orchestrator 플랜을 사용하여 표준 플랜 및 관리 키가 있는 루트 키를 삭제해야 합니다.
UI에서 루트 키 삭제-표준 플랜
다음 단계를 완료하여 UI 자원 페이지에서 Hyper Protect Crypto Services 의 루트 키를 삭제할 수 있습니다.
- UI에 로그인하십시오.
- 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
- IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
- KMS 키 페이지에서 키 테이블을 사용하여 서비스에서 키를 찾아보십시오.
- 삭제할 키를 선택하고 조치 아이콘
을 클릭하여 키에 대한 옵션 목록을 여십시오.
- 옵션 메뉴에서 키 삭제를 클릭하고 키 이름을 입력하여 키가 삭제되었는지 확인한 후 키 삭제를 클릭하십시오.
UI에서 관리 키 삭제- Unified Key Orchestrator 플랜
다음 단계를 완료하여 UI 자원 페이지에서 Hyper Protect Crypto Services Unified Key Orchestrator 의 관리 키를 삭제할 수 있습니다.
- Hyper Protect Crypto Services 인스턴스에 로그인하십시오.
- 탐색에서 관리 키를 클릭하여 사용 가능한 모든 키를 확인하십시오.
- 삭제하려는 관리 키가 활성 상태인 경우 조치 아이콘
을 클릭하고 비활성화됨 을 선택하여 먼저 키를 비활성화하십시오.
- 사전 활성 또는 비활성화된 키를 영구 삭제하려면 조치 아이콘
을 클릭하고 영구 삭제됨을 선택하십시오.
- 키 삭제를 클릭하여 확인하십시오.
- 저장소에서 키 및 메타데이터를 제거하려면 조치 아이콘
를 클릭한 후 저장소에서 제거를 선택하십시오.
IBM Cloud CLI에서 루트 키 삭제-표준 플랜
다음 명령을 실행하여 IBM Cloud CLI에서 Hyper Protect Crypto Services 의 루트 키를 삭제할 수 있습니다.
ibmcloud kp key delete KEY_ID_OR_ALIAS
-i, --instance-id INSTANCE_ID
[--key-ring KEY_RING_ID]
[-f, --force]
[-o, --output OUTPUT]
- Key_ID_OR_ALIAS 는 삭제하려는 키의 v4 UUID 또는 별명입니다.
- -i, -- instance-id 는 서비스 인스턴스 ID 입니다.
- 선택적 매개변수에 대한 자세한 정보는 Key Protect CLI Reference 를 참조하십시오.
IBM Cloud CLI- Unified Key Orchestrator 플랜에서 관리 키 삭제
다음 명령을 실행하여 IBM Cloud CLI에서 Hyper Protect Crypto Services 의 관리 키를 삭제할 수 있습니다.
ibmcloud hpcs uko managed-key-delete --id ID --uko-vault UKO-VAULT --if-match IF-MATCH
- ID 는 키의 UUID이며,
ibmcloud hpcs uko managed-keys명령을 사용하여 키 UUID를 검색할 수 있습니다. - UKO-VAULT 는 볼트의 UUID이며,
ibmcloud hpcs uko vaults명령을 사용하여 볼트 UUID를 검색할 수 있습니다. - IF-MATCH 는
ibmcloud hpcs uko managed-key명령을 사용하여 ETag를 검색할 수 있는 GET 요청의 헤더에서 ETag의 값입니다.
2단계: 삭제할 암호화 단위 선택
-
TKE 명령에 서명할 관리자를 선택하려면 다음 명령을 사용하십시오.
ibmcloud tke sigkey-sel워크스테이션에 있는 서명 키의 목록이 표시됩니다.프롬프트가 표시되면 후속 관리 명령에 서명하도록 선택할 서명 키 파일의 키 번호를 입력하십시오. 프롬프트가 표시되면 서명 키 파일의 비밀번호를 입력하십시오.
-
현재 사용자 계정 아래의 대상 리소스 그룹에 있는 암호화 단위의 수를 나열하려면 다음 명령을 실행하십시오.
ibmcloud tke cryptounits -
제로화할 암호화 단위가
true로 표시되어 있는지 확인하십시오. 그렇지 않으면 다음 명령을 실행하여 암호화 단위를 추가하십시오.ibmcloud tke cryptounit-add현재 사용자 계정 아래의 대상 리소스 그룹에 있는 암호화 단위 목록이 표시됩니다. 프롬프트가 표시되면 선택된 암호화 단위 목록에 0으로 설정할 암호화 단위 번호를 입력하십시오.
3단계: 암호화 단위 제로화
서비스 인스턴스를 초기화하고 마스터 키An encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. 를 서비스 인스턴스에 로드하는 경우 다음 단계를 사용하여 암호화 단위를 다시 임프린트 모드로 설정해야 합니다.
-
다음 옵션 중 하나를 사용하여 모든 암호화 단위 관리자 및 마스터 키 레지스터를 지우십시오.
-
IBM Cloud TKE(Trusted Key Entry) 명령행 인터페이스 (CLI) 플러그인을 통해 서비스 인스턴스를 초기화하는 경우 다음 명령을 실행하여 TKE CLI 플러그인에서 암호화 장치를 제로화하십시오.
ibmcloud tke cryptounit-zeroize -
관리 유틸리티를 통해 서비스 인스턴스를 초기화하는 경우 TKE 애플리케이션의 사용자 인터페이스에서 임프린트 모드 > 암호화 장치 제로화를 선택하십시오.
-
-
암호화 장치를 제로화하려면 프롬프트가 표시될 때 사용할 관리자 서명 키의 비밀번호를 입력하십시오. 서명 키 파일이 워크스테이션 또는 스마트 카드에 올바르게 저장되어 있는지 확인하십시오. 그렇지 않을 경우 이 조치를 수행할 수 없습니다.
암호화 단위를 제로화하면 관리자 서명 키An encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. 및 마스터 키가 암호화 단위에서 지워집니다. 이는 마스터 키로 보호되는 키에 액세스할 수 없음을 의미합니다. 루트 키와 연관된 모든 리소스에 액세스할 수 없습니다. 그러나 정책이 적용되는 한 불변 Object Storage 와 같은 자원에 대해 여전히 비용이 청구될 수 있습니다.
4단계: 선택사항- Hyper Protect Crypto Services 유틸리티 설치 제거
서비스 인스턴스를 삭제하기 전에 먼저 Hyper Protect Crypto Services와 연관된 유틸리티를 설치 제거하려고 할 수 있습니다.
TKE CLI 플러그인 설치 제거
워크스테이션에서 마스터 키 파트를 로드하여 서비스 인스턴스를 초기화하는 경우 다음 명령을 사용하여 TKE CLI 플러그인을 설치 제거하십시오.
ibmcloud plugin uninstall tke
전체 IBM Cloud CLI를 설치 제거하려면 독립형 IBM Cloud CLI 설치 제거를 참조하십시오.
관리 유틸리티 설치 제거
스마트 카드에서 마스터 키 파트를 로드하여 서비스 인스턴스를 초기화하는 경우 다음 단계를 따라 Hyper Protect Crypto Services 관리 유틸리티를 설치 제거하십시오.
-
Linux 운영 체제
-
명령행에서 다음 명령을 사용하여 관리 유틸리티가 설치된 디렉토리를 입력하십시오.
cd <management_utilities_directory> -
다음 명령을 사용하여
_installation하위 디렉토리를 입력하십시오.cd _installation -
관리 유틸리티를 설치 제거하려면 다음 명령을 실행하십시오.
./uninstall
-
5단계: 서비스 인스턴스 삭제
암호화 단위를 임프린트 모드로 설정한 후 UI 리소스 페이지, 인스턴스 세부사항 페이지 또는 CLI를 통해 서비스 인스턴스를 삭제하도록 선택할 수 있습니다.
UI 자원 페이지에서 인스턴스 삭제
다음 단계를 완료하여 UI 자원 페이지에서 Hyper Protect Crypto Services 의 인스턴스를 삭제할 수 있습니다.
- UI의 탐색에서 자원 목록 을 클릭하십시오.
- 서비스 섹션 아래에서 삭제할 Hyper Protect Crypto Services 서비스 인스턴스를 찾으십시오.
- 조치 아이콘
을 클릭하여 조치 메뉴를 여십시오.
- 삭제를 클릭하십시오.
UI 인스턴스 세부사항 페이지에서 인스턴스 삭제
다음 단계를 완료하여 UI 인스턴스 세부사항 페이지에서 Hyper Protect Crypto Services 의 인스턴스를 삭제할 수 있습니다.
- UI의 탐색에서 자원 목록 을 클릭하십시오.
- 서비스 섹션 아래에서 삭제할 Hyper Protect Crypto Services 서비스 인스턴스를 찾고 인스턴스 이름을 클릭하여 인스턴스 세부사항 페이지를 여십시오.
- 조치 아이콘
을 클릭하여 서비스 인스턴스 조치 메뉴를 여십시오.
- 서비스 삭제를 클릭하십시오.
IBM Cloud CLI에서 인스턴스 삭제
다음 명령을 실행하여 Hyper Protect Crypto Services CLI에서 IBM Cloud의 인스턴스를 삭제할 수 있습니다.
ibmcloud resource service-instance-delete <instance_name|instance_ID>
instance_name을 인스턴스 이름으로 대체하고 instance_ID를 서비스 인스턴스 ID로 대체하십시오. 인스턴스 이름 또는 서비스 인스턴스 ID를 사용하여 명령을 실행할 수 있습니다.