刪除服務實例

您可以使用使用者介面或 IBM Cloud CLI 來刪除 IBM Cloud® Hyper Protect Crypto Services 實例。 若要這樣做,您需要將加密單位歸零,將服務實例的所有 加密單位A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. 設回 印記模式An operational mode in which crypto units are assigned to a user.

開始之前

  1. 遵循 這些指示,在工作站上設定環境變數 CLOUDTKEFILES,以指定您在其中儲存主要金鑰組件檔案及起始設定服務實例時所建立簽章金鑰檔案的目錄。
  2. 也遵循 這些指示,登入 IBM Cloud。

步驟 1: 刪除金鑰

若要刪除服務實例中的金鑰,您需要透過使用者介面或 CLI 來刪除具有標準方案的根金鑰,以及具有 Unified Key Orchestrator 方案的受管理金鑰。

從使用者介面-標準方案中刪除根金鑰

您可以完成下列步驟,從使用者介面資源頁面中刪除 Hyper Protect Crypto Services 的根金鑰:

  1. 登入使用者介面
  2. 移至 功能表 > 資源清單,以檢視資源清單。
  3. 從 IBM Cloud 資源清單,選取已佈建的 Hyper Protect Crypto Services 實例。
  4. KMS 金鑰 頁面上,使用 金鑰 表格來瀏覽服務中的金鑰。
  5. 選取您要刪除的按鍵,然後按一下 動作 圖示 「動作」圖示,以開啟按鍵的選項清單。
  6. 從選項功能表中,按一下 刪除金鑰,輸入金鑰名稱以確認要刪除的金鑰,然後按一下 刪除金鑰

從使用者介面中刪除受管理金鑰- Unified Key Orchestrator 方案

您可以完成下列步驟,從使用者介面資源頁面刪除 Hyper Protect Crypto Services Unified Key Orchestrator 的受管理金鑰:

  1. 登入 Hyper Protect Crypto Services 實例
  2. 從導覽中按一下 受管理金鑰,以檢視所有可用的金鑰。
  3. 如果您要刪除的受管理金鑰處於「作用中」狀態,請按一下「動作」圖示 「動作」圖示,然後選擇 已停用 以先取消啟動金鑰。
  4. 若要毀損「預先作用中」或「已停用」金鑰,請按一下「動作」圖示 「動作」圖示,然後選擇 已毀損
  5. 按一下 毀損金鑰 以確認。
  6. 若要從儲存庫中移除金鑰及 meta 資料,請按一下「動作」圖示 「動作」圖示,然後選擇 從儲存庫中移除

從 IBM Cloud CLI 中刪除根金鑰-標準方案

您可以執行下列指令,從 IBM Cloud CLI 中刪除 Hyper Protect Crypto Services 的根金鑰:

ibmcloud kp key delete KEY_ID_OR_ALIAS
        -i, --instance-id INSTANCE_ID
    [--key-ring          KEY_RING_ID]
    [-f, --force]
    [-o, --output      OUTPUT]

從 IBM Cloud CLI 中刪除受管理金鑰- Unified Key Orchestrator 計劃

您可以執行下列指令,從 IBM Cloud CLI 中刪除 Hyper Protect Crypto Services 的受管理金鑰:

ibmcloud hpcs uko managed-key-delete --id ID --uko-vault UKO-VAULT --if-match IF-MATCH
  • ID 是金鑰的 UUID,您可以使用 ibmcloud hpcs uko managed-keys 指令來擷取金鑰 UUID。
  • UKO-VAULT 是儲存庫的 UUID,您可以使用 ibmcloud hpcs uko vaults 指令來擷取儲存庫 UUID。
  • IF-MATCH 是 GET 要求之標頭中的 ETag 值,您可以使用 ibmcloud hpcs uko managed-key 指令來擷取 ETag。

步驟 2: 選取要刪除的加密單位

  1. 若要選取管理者來簽署 TKE 指令,請使用下列指令:

    ibmcloud tke sigkey-sel
    

    即會顯示在工作站上找到的簽章金鑰清單。 出現提示時,請輸入簽章金鑰檔的金鑰號碼,以選取用於簽署未來管理指令。 當系統提示時,請輸入簽章金鑰檔的密碼。

  2. 若要列出現行使用者帳戶下目標資源群組中的加密單位數目,請執行下列指令:

    ibmcloud tke cryptounits
    
  3. 檢查您要歸零的加密單位是否標示為 true。 如果沒有,請執行下列指令來新增加密單位:

    ibmcloud tke cryptounit-add
    

    即會顯示現行使用者帳戶下目標資源群組中的加密單位清單。 當系統提示時,請輸入要在選取的加密單位清單中歸零的加密單位號碼。

步驟 3: Zeroize crypto units

如果您起始設定服務實例並將 主要金鑰An encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. 載入至服務實例,則需要使用下列步驟將加密單位設回印記模式:

  1. 使用下列其中一個選項來清除所有加密單位管理者及主要金鑰登錄:

    • 如果您透過 IBM Cloud Trusted Key Entry (TKE) 指令行介面 (CLI) 外掛程式來起始設定服務實例,請執行下列指令,將 TKE CLI 外掛程式中的加密單位歸零:

      ibmcloud tke cryptounit-zeroize
      
    • 如果您透過「管理公用程式」來起始設定服務實例,請在 TKE 應用程式的使用者介面中,選取 印記模式 > 加密單位零化

  2. 若要將加密單位歸零,請輸入提示時要使用之管理者簽章金鑰的密碼。 請確定您的簽章金鑰檔已適當地儲存在工作站或智慧卡上。 否則,您無法執行此動作。

將加密單位歸零之後,會從加密單位清除管理者 簽章金鑰An encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. 及主要金鑰,這表示您無法存取主要金鑰所保護的金鑰。 無法存取與根金鑰相關聯的任何資源。 不過,只要施行原則,仍可能會向您收取資源 (例如 Immutable Object Storage) 的費用。

步驟 4: 選用-解除安裝 Hyper Protect Crypto Services 公用程式

在刪除服務實例之前,您可能想要先解除安裝與 Hyper Protect Crypto Services 相關聯的公用程式。

解除安裝 TKE CLI 外掛程式

如果您從工作站載入主要金鑰組件來起始設定服務實例,請使用下列指令來解除安裝 TKE CLI 外掛程式:

ibmcloud plugin uninstall tke

如果您想要解除安裝整個 IBM Cloud CLI,請參閱 解除安裝獨立式 IBM Cloud CLI

解除安裝管理公用程式

如果您從智慧卡載入主要金鑰組件來起始設定服務實例,請遵循下列步驟來解除安裝「Hyper Protect Crypto Services 管理公用程式」。

  • Linux 作業系統

    1. 從指令行中,使用下列指令輸入「管理公用程式」的安裝目錄:

      cd <management_utilities_directory>
      
    2. 使用下列指令輸入 _installation 子目錄:

      cd _installation
      
    3. 如果要解除安裝「管理公用程式」,請執行下列指令:

      ./uninstall
      

步驟 5: 刪除服務實例

將加密單位設為印記模式之後,您可以選擇透過使用者介面資源頁面、實例詳細資料頁面或 CLI 來刪除服務實例。

從使用者介面資源頁面刪除實例

您可以完成下列步驟,從使用者介面資源頁面刪除 Hyper Protect Crypto Services 的實例:

  1. 從使用者介面中,按一下導覽中的 資源清單
  2. 服務 區段下尋找您要刪除的 Hyper Protect Crypto Services 服務實例。
  3. 按一下 動作 圖示 「動作」圖示,以開啟動作功能表。
  4. 按一下刪除

從使用者介面實例詳細資料頁面刪除實例

您可以完成下列步驟,從使用者介面實例詳細資料頁面中刪除 Hyper Protect Crypto Services 的實例:

  1. 從使用者介面中,按一下導覽中的 資源清單
  2. 服務 區段下尋找您要刪除的 Hyper Protect Crypto Services 服務實例,然後按一下實例名稱以開啟實例詳細資料頁面。
  3. 按一下 動作 圖示 「動作」圖示,以開啟服務實例動作功能表。
  4. 按一下刪除服務

從 IBM Cloud CLI 刪除實例

您可以執行下列指令,從 IBM Cloud CLI 中刪除 Hyper Protect Crypto Services 的實例:

ibmcloud resource service-instance-delete <instance_name|instance_ID>

instance_name 取代為實例名稱,並將 instance_ID 取代為 服務實例 ID。 您可以使用實例名稱或服務實例 ID 來執行指令。