Schlüssel mithilfe einfacher Autorisierung löschen
Sie können IBM® Key Protect for IBM Cloud® zum Löschen eines Verschlüsselungsschlüssels und seines Schlüsselmaterials verwenden, wenn Sie ein Manager für Ihre Key Protect -Instanz sind.
Stellen Sie vor dem Löschen von Schlüsseln sicher, dass die Hinweise vor dem Löschen und Löschen eines Schlüsselsüberprüft werden.
Schlüssel in der Konsole löschen
Standardmäßig ist für Key Protect eine Autorisierung zum Löschen eines Schlüssels erforderlich. Wenn Sie Ihre Verschlüsselungsschlüssel über eine grafische Schnittstelle löschen wollen, können Sie die IBM Cloud-Konsole verwenden.
Nach dem Erstellen oder Importieren der vorhandenen Schlüssel in den Service müssen Sie die folgenden Schritte ausführen, um einen Schlüssel zu löschen:
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.
-
Verwenden Sie auf der Seite mit den Anwendungsdetails die Tabelle Schlüssel, um die Schlüssel im Service zu durchsuchen.
-
Klicken Sie auf das Symbol ⋯, um eine Liste mit Optionen für den Schlüssel zu öffnen, den Sie löschen möchten.
-
Klicken Sie im Auswahlmenü auf Löschen. Überprüfen Sie auf dem Bestätigungsbildschirm, ob dem Schlüssel keine Ressourcen zugeordnet sind, und bestätigen Sie anschließend die Löschung. Sie können einen Schlüssel nicht löschen, wenn er eine registrierte „ IBM Cloud “-Ressource schützt, die aufgrund einer Aufbewahrungsrichtlinie nicht gelöscht werden darf.
Nachdem Sie einen Schlüssel gelöscht haben, geht der Schlüssel in den Status Gelöscht über. Alle Daten, die von Schlüsseln in diesem Status verschlüsselt wurden, sind nicht mehr zugänglich. Die zugehörigen Metadaten für den Schlüssel (z. B. das Löschdatum des Schlüssels) werden in der Key Protect-Datenbank aufbewahrt. Gelöschte Schlüssel können nach bis zu 30 Tagen oder deren Verfallsdatum wiederhergestellt werden, je nachdem, welcher Wert früher ist. Nach 30 Tagen können die Schlüssel nicht mehr wiederhergestellt werden. Nach 90 Tagen können sie gelöscht werden, wobei das Schlüsselmaterial geschreddert wird und die Metadaten unzugänglich werden.
Wenn ein Benutzer das Attribut KeyPurge hat, können sie einen Schlüssel nach vier Stunden bereinigen. Weitere Informationen finden Sie im Abschnitt Schlüssel in der Konsole bereinigen .
Schlüssel in der Konsole bereinigen
Wenn es für Ihren Anwendungsfall wichtig ist, einen Schlüssel früher als 90 Tage zu bereinigen (der früheste Zeitpunkt, zu dem ein Schlüssel nach einer normalen Löschung bereinigt werden kann), kann der Schlüssel nach vier Stunden bereinigt werden, wenn ein Benutzer die Rolle KeyPurge hat.
Da das Schlüsselmaterial eines bereinigten Schlüssels dauerhaft geschreddert wird und die Metadaten unzugänglich sind, kann ein bereinigter Schlüssel nicht wiederhergestellt werden. Umso wichtiger ist es, sicherzustellen, dass der Schlüssel keine lebenswichtigen Ressourcen enthält.
So bereinigen Sie einen Schlüssel:
-
Befolgen Sie die Anweisungen zum Löschen eines Schlüssels.
-
Nachdem Sie mindestens vier Stunden gewartet haben, navigieren Sie erneut zum Schlüssel und klicken auf das Symbol ⋯.
-
Wählen Sie in den Optionen die Option Bereinigen aus den unten stehenden Optionen aus und bestätigen Sie das Löschen des Schlüssels in der nächsten Anzeige, indem Sie sicherstellen, dass der Schlüssel keine zugeordneten Ressourcen hat und dass Sie über das erforderliche Benutzerattribut
KeyPurgeverfügen.
Schlüssel mit API löschen
Wenn ein Benutzer die Rolle KeyPurge hat, können sie einen Schlüssel nach vier Stunden bereinigen.
Standardmäßig ist für Key Protect eine Autorisierung zum Löschen eines Schlüssels erforderlich. Sie können einen Schlüssel und seinen Inhalt mit dem Aufruf DELETE für den folgenden Endpunkt löschen.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
Diese Aktion ist nicht erfolgreich, wenn vom Schlüssel mindestens eine Cloudressource aktiv geschützt wird. Sie können die Ressourcen prüfen, die dem Schlüssel zugeordnet
sind, oder Sie können bei der Abfrage den Parameter force verwenden, um den Schlüssel zu löschen.
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
-
Rufen Sie die ID des Schlüsselrings ab, den Sie löschen möchten.
Sie können die ID für einen Schlüssel in Ihrer Key Protect-Instanz finden, indem Sie eine Liste Ihrer Schlüssel abrufen oder auf das Key Protect- Dashboard.
-
Führen Sie den folgenden
curl-Befehl aus, um den Schlüssel und seinen Inhalt zu löschen.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-gb, die den geografischen Bereich bezeichnet, in dem sich Ihre Key Protect-Instanz befindet. Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| keyID_or_alias | Erforderlich. Die eindeutige ID oder der Aliasname für den Schlüssel, den Sie löschen möchten. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| key_ring_ID | Optional. Die eindeutige Kennung des Schlüsselrings, zu dem der Schlüssel gehört. Wenn nicht angegeben, sucht Key Protect in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist, nach dem Schlüssel. Es wird empfohlen, die Schlüsselring-ID für eine optimiertere Anforderung anzugeben. Hinweis: Die Schlüsselring-ID von Schlüsseln, die ohne den Header „ x-kms-key-ring “ erstellt werden, lautet: „default“.Weitere Informationen finden Sie unter Gruppierungsschlüssel. |
| return_preference | Optional. Ein Header, der das Verhalten des Servers bei POST- und DELETE-Operationen verändert. Wenn Sie die Variable "return_vorgabe" auf "return=minimal" setzen, gibt der Service eine erfolgreiche Löschantwort zurück. Wenn Sie die Variable auf "return=Vertretung" setzen, gibt der Service sowohl das Schlüsselmaterial als auch die Schlüsselmetadaten zurück. |
Wenn für die Variable return_preference der Wert return=representation festgelegt wird, werden die Details der Anforderung DELETE im Entitätshauptteil der Antwort zurückgegeben.
Nachdem Sie einen Schlüssel gelöscht haben, geht er in den Schlüsselstatus Inaktiviert über. Wenn ein Schlüssel nach 24 Stunden nicht wiederhergestellt wird, wechselt er in den Status Gelöscht. Gelöschte Schlüssel sind für bis zu 30 Tage oder bis zu ihrem Ablaufdatum wiederherstellbar, danach werden die Schlüsselinhalte geschreddert und ihre Metadaten werden unzugänglich.
Das folgende JSON-Objekt zeigt ein Beispiel für einen zurückgegebenen Wert.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "test-root-key",
"aliases": [
"alias-1",
"alias-2"
],
"state": 5,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": false,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "256",
"mode": "Deprecated"
},
"algorithmBitSize": 256,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"dualAuthDelete": {
"enabled": false
},
"deleted": true,
"deletionDate": "2020-03-16T21:46:53Z",
"deletedBy": "..."
}
]
}
Eine ausführliche Beschreibung der verfügbaren Parameter finden Sie in der Referenzdokumentation zur REST-API von „ Key Protect “.
Abfrageparameter force verwenden
Von Key Protect wird der Löschvorgang eines Schlüssels blockiert, von dem eine Cloudressource geschützt wird, zum Beispiel ein Cloud Object Storage-Bucket. Sie können das Löschen eines Schlüssels und seines Inhalts mit dem Aufruf DELETE für den folgenden Endpunkt erzwingen.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true
Wenn Sie einen Schlüssel löschen, dem Registrierungen zugeordnet sind, deaktivieren Sie sofort sein Schlüsselmaterial und die durch den Schlüssel verschlüsselten Daten. Alle Daten, die mit dem Schlüssel verschlüsselt wurden, werden unzugänglich. 30 Tage nachdem ein Schlüssel gelöscht wurde, kann der Schlüssel nicht mehr wiederhergestellt werden und das Schlüsselmaterial wird nach 90 Tagen zerstört.
Das Erzwingen des Löschens eines Schlüssels ist nicht erfolgreich, wenn der Schlüssel eine registrierte IBM CloudRessource schützt, die aufgrund einer Aufbewahrungsrichtlinie nicht gelöscht werden kann, d. h. einer WORM-Richtlinie (Write Once Read Many), die für Ihre IBM Cloud Ressource festgelegt wurde. Sie können überprüfen, ob ein Schlüssel einer nicht löschbaren Ressource zugeordnet ist, indem Sie das Feld 'preventKeyDeletion' in den Registrierungsdetails für den Schlüssel aktivieren. Anschließend müssen Sie sich an einen Accounteigentümer wenden, um die Aufbewahrungsrichtlinie für jede registrierte IBM Cloud Ressource, die dem Schlüssel zugeordnet ist, zu entfernen, bevor Sie den Schlüssel löschen können.
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
-
Rufen Sie die ID des Schlüssels ab, dessen Löschung Sie erzwingen wollen.
Sie können die ID für einen bestimmten Schlüssel abrufen, indem Sie eine
GET /v2/keys/Anfrage oder durch Einsehen Ihrer Schlüssel in der Key Protect-Dashboard. -
Führen Sie den folgenden
curl-Befehl aus, um die Löschung des Schlüssels und seines Inhalts zu erzwingen.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "prefer: <return_preference>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| keyID_or_alias | Erforderlich. Die eindeutige ID oder der Aliasname für den Schlüssel, den Sie löschen möchten. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter Abrufen eines Zugriffstokens. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| return_preference | Optional. Ein Header, der das Serververhalten für POST-und DELETE-Operationen ändert. Wenn Sie die Variable "return_vorgabe" auf "return=minimal" setzen, gibt der Service eine erfolgreiche Löschantwort zurück. Wenn Sie die Variable auf "return=Vertretung" setzen, gibt der Service sowohl das Schlüsselmaterial als auch die Schlüsselmetadaten zurück. |
Wenn für die Variable return_preference der Wert return=representation festgelegt wird, werden die Details der Anforderung DELETE im Entitätshauptteil der Antwort zurückgegeben.
Nachdem Sie einen Schlüssel gelöscht haben, geht er in den Schlüsselstatus Inaktiviert über. Wenn ein Schlüssel nach 24 Stunden nicht wiederhergestellt wird, wechselt er in den Status Gelöscht. Gelöschte Schlüssel können nach bis zu 30 Tagen oder deren Verfallsdatum wiederhergestellt werden, je nachdem, welcher Wert früher ist. Danach werden die Schlüsselinhalte dauerhaft geschreddert und ihre Metadaten sind nicht mehr zugänglich.
Das folgende JSON-Objekt zeigt ein Beispiel für einen zurückgegebenen Wert.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"type": "application/vnd.ibm.kms.key+json",
"aliases": [
"alias-1",
"alias-2"
],
"name": "test-root-key",
"description": "...",
"state": 5,
"expirationDate": "2020-03-15T20:41:27Z",
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"deleted": true,
"algorithmType": "AES",
"createdBy": "...",
"deletedBy": "...",
"creationDate": "2020-03-10T20:41:27Z",
"deletionDate": "2020-03-16T21:46:53Z",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"extractable": true
}
]
}
Eine ausführliche Beschreibung der verfügbaren Parameter finden Sie in der Referenzdokumentation zur REST-API von „ Key Protect “.
Schlüsselbereinigung
Wenn Sie einen Schlüssel löschen, inaktivieren Sie sofort sein Schlüsselmaterial und verschieben es in einen Backstore im Key Protect Service. Vier Stunden, nachdem ein Schlüssel gelöscht wurde, wird der Schlüssel manuell bereinigt. Dreißig Tage nach dem Löschen eines Schlüssels wird der Schlüssel nicht wiederherstellbar, und das Schlüsselmaterial wird zerstört. Nachdem ein Schlüssel für 90 Tage gelöscht wurde, wenn er nicht manuell gelöscht wurde, kann der Schlüssel automatisch gelöscht werden, und alle zugehörigen Daten werden permanent aus dem Key Protect Service gelöscht oder "hart gelöscht".
Weitere Informationen zum Löschen und Löschen von Schlüsseln finden Sie im Abschnitt Informationen zum Löschen und Bereinigen von Schlüsseln.
In der folgenden Tabelle ist aufgeführt, welche APIs Sie verwenden können, um Daten zu einem gelöschten Schlüssel abzurufen.
| API | Beschreibung |
|---|---|
| Schlüssel abrufen | Schlüsseldetails abrufen |
| Schlüsselmetadaten abrufen | Schlüsselmetadaten abrufen |
| Registrierungen abrufen | Eine Liste der Registrierungen abrufen, die dem Schlüssel zugeordnet sind |