Excluindo instâncias de serviço
É possível excluir sua instância do IBM Cloud® Hyper Protect Crypto Services com a UI ou a CLI do IBM Cloud. Para fazer isso, é necessário configurar todas as unidades de criptografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. da instância de serviço de volta para o modo de impressãoAn operational mode in which crypto units are assigned to a user. zerando as unidades de criptografia.
Antes de Iniciar
- Siga estas instruções para configurar a variável de ambiente
CLOUDTKEFILESem sua estação de trabalho para especificar o diretório onde você salvou os arquivos de parte da chave mestra e arquivos de chaves de assinatura criados quando você inicializou sua instância de serviço. - Faça login em IBM Cloud também seguindo estas instruções.
Etapa 1: Excluir chaves
Para excluir chaves na instância de serviço, é necessário excluir chaves raiz com o plano padrão e as chaves gerenciadas com o plano Unified Key Orchestrator por meio da UI ou da CLI.
Excluindo chaves raiz da UI-Plano padrão
É possível excluir chaves raiz do Hyper Protect Crypto Services da página de recursos da UI concluindo as etapas a seguir:
- Efetue login na IU.
- Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
- Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
- Na página Chaves KMS, use a tabela Chaves para procurar as chaves em seu serviço.
- Selecione a chave que você deseja excluir e clique no ícone Ações
para abrir uma lista de opções para a chave.
- No menu de opções, clique em Excluir chave, insira o nome da chave para confirmar a chave a ser excluída e clique em Excluir chave.
Excluindo chaves gerenciadas do plano da UI- Unified Key Orchestrator
É possível excluir chaves gerenciadas do Hyper Protect Crypto Services Unified Key Orchestrator da página de recursos da UI concluindo as etapas a seguir:
- Efetue login na instância do Hyper Protect Crypto Services.
- Clique em Chaves gerenciadas na navegação para visualizar todas as chaves disponíveis.
- Se a chave gerenciada que você deseja excluir estiver no estado Ativo, clique no ícone Ações
e escolha Desativado para desativar a chave primeiro.
- Para destruir uma tecla Pré-ativa e Desativada, clique no ícone Ações
e escolha Destruído.
- Clique em Destruir chave para confirmar.
- Para remover a chave e os metadados da área segura, clique no ícone Ações
e escolha Remover da área segura.
Excluindo chaves de raízes da CLI do IBM Cloud-plano Standard
É possível excluir chaves raiz do Hyper Protect Crypto Services da CLI do IBM Cloud executando o comando a seguir:
ibmcloud kp key delete KEY_ID_OR_ALIAS
-i, --instance-id INSTANCE_ID
[--key-ring KEY_RING_ID]
[-f, --force]
[-o, --output OUTPUT]
- Key_ID_OR_ALIAS é o UUID ou alias v4 da chave que você deseja excluir.
- -i, -- instance-id é seu ID da instância de serviço.
- Para obter mais informações sobre parâmetros opcionais, consulte Key Protect CLI Reference.
Excluindo chaves gerenciadas do plano do IBM Cloud CLI- Unified Key Orchestrator
É possível excluir chaves gerenciadas do Hyper Protect Crypto Services da CLI do IBM Cloud executando o comando a seguir:
ibmcloud hpcs uko managed-key-delete --id ID --uko-vault UKO-VAULT --if-match IF-MATCH
- ID é o UUID da chave, que pode ser usado pelo comando
ibmcloud hpcs uko managed-keyspara recuperar o UUID da chave.. - UKO-VAULT é o UUID da área segura, que é possível usar o comando
ibmcloud hpcs uko vaultspara recuperar o UUID da área segura. - IF-MATCH é o valor do ETag do cabeçalho em uma solicitação GET, que é possível usar o comando
ibmcloud hpcs uko managed-keypara recuperar o ETag.
Etapa 2: selecione as unidades de criptografia a serem excluídas
-
Para selecionar os administradores para assinar comandos TKE, use o comando a seguir:
ibmcloud tke sigkey-selUma lista de chaves de assinatura que estão localizadas na estação de trabalho é exibida.Quando solicitado, insira os números de chave dos arquivos de chave de assinatura a serem selecionados para assinar comandos administrativos futuros. Quando solicitado, insira as senhas para os arquivos de chave de assinatura.
-
Para listar os números de unidades de criptografia no grupo de recursos de destino sob a conta do usuário atual, execute o comando a seguir:
ibmcloud tke cryptounits -
Verifique se as unidades criptomoedas que você deseja zeroizar estão marcadas como
true. Se não, inclua as unidades crypto executando o seguinte comando:ibmcloud tke cryptounit-addÉ exibida uma lista das unidades de criptografia no grupo de recursos de destino sob a conta de usuário atual. Quando solicitado, insira os números de unidade de criptografia a serem zerados para a lista de unidades de criptografia selecionada
Etapa 3: Zeroize unidades criptográficas
Se você inicializar sua instância de serviço e carregar a chave mestraAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. para a instância de serviço, será necessário configurar as unidades de criptografia de volta para o modo de impressão com as etapas a seguir:
-
Limpe todos os administradores de unidade de criptografia e os registros de chave mestra com uma das opções a seguir:
-
Se você inicializar sua instância de serviço por meio do plug-in da interface de linha de comandos (CLI) do Trusted Key Entry (TKE) IBM Cloud, execute o comando a seguir para zerar as unidades de criptografia no plug-in da CLI to TKE:
ibmcloud tke cryptounit-zeroize -
Se você inicializar sua instância de serviço por meio dos utilitários de gerenciamento, na interface com o usuário do aplicativo TKE, selecione Modo imprimir > Zerar unidade de criptografia.
-
-
Para zerar as unidades de criptografia, insira a senha para que a chave de assinatura do administrador seja usada quando solicitado. Certifique-se de que os seus arquivos de chaves de assinatura sejam salvos adequadamente em sua estação de trabalho ou em seus cartões inteligentes. Caso contrário, você não será capaz de executar esta ação.
Depois de zerar a unidade de criptografia, as chaves de assinaturaAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. do administrador e a chave mestra são limpas da unidade de criptografia, o que significa que não é possível acessar as chaves que são protegidas pela chave mestra. Quaisquer recursos que estejam associados com as chaves raiz não podem ser acessados. No entanto, você ainda pode ser cobrado pelos recursos, como o Immutable Object Storage, desde que a política seja aplicada
Etapa 4: Opcional-Desinstale os utilitários Hyper Protect Crypto Services
Antes de excluir a instância de serviço, é possível que você queira desinstalar primeiro os utilitários associados ao Hyper Protect Crypto Services.
Desinstale o plug-in da CLI TKE
Se você inicializar sua instância de serviço carregando partes da chave mestra da estação de trabalho, desinstale o plug-in da CLI do TKE com o comando a seguir:
ibmcloud plugin uninstall tke
Se você deseja desinstalar toda a CLI IBM Cloud, consulte Desinstalando a CLI do IBM Cloud independente.
Desinstalar os utilitários de gerenciamento
Se você inicializar sua instância de serviço carregando partes de chave mestra de cartões inteligentes, siga estas etapas para desinstalar os utilitários de gerenciamento do Hyper Protect Crypto Services.
-
Linux sistema operacional
-
Na linha de comandos, insira o diretório no qual os Utilitários de gerenciamento estão instalados com o comando a seguir:
cd <management_utilities_directory> -
Insira o subdiretório
_installationcom o comando a seguir:cd _installation -
Para desinstalar os utilitários de gerenciamento, execute o comando a seguir:
./uninstall
-
Etapa 5: excluir sua instância de serviço
Depois de configurar as unidades de criptografia para o modo de impressão, é possível escolher excluir sua instância de serviço por meio da página de recursos da IU, da página de detalhes da instância ou da CLI.
Excluindo instâncias da página de recursos da IU
É possível excluir uma instância do Hyper Protect Crypto Services da página de recursos da UI concluindo as etapas a seguir:
- Na UI, clique em Lista de recursos na navegação.
- Localize a instância de serviço do Hyper Protect Crypto Services que você deseja excluir na seção Serviços.
- Clique no ícone Ações
para abrir o menu de ações.
- Clique em Excluir.
Excluindo instâncias da página de detalhes da instância da UI
É possível excluir uma instância do Hyper Protect Crypto Services da página de detalhes da instância da IU concluindo as etapas a seguir:
- Na UI, clique em Lista de recursos na navegação.
- Localize a instância de serviço do Hyper Protect Crypto Services que você deseja excluir na seção Serviços e clique no nome da instância para abrir a página de detalhes da instância.
- Clique no ícone Ações
para abrir o menu de ações da instância de serviço.
- Clique em Excluir serviço.
Excluindo instâncias da CLI do IBM Cloud
É possível excluir uma instância de Hyper Protect Crypto Services da CLI do IBM Cloud executando o comando a seguir:
ibmcloud resource service-instance-delete <instance_name|instance_ID>
Substitua instance_name pelo seu nome da instância e instance_ID pelo seu ID da instância de serviço. É possível usar o nome da instância ou o ID da instância de serviço para executar o comando.