Verwendung doppelter Autorisierungsrichtlinien für das Löschen von Schlüsseln
Nachdem Sie Ihre IBM® Key Protect Service-Instanz eingerichtet haben, können Sie eine doppelte Autorisierungsrichtlinie festlegen, um sicherzustellen, dass Schlüssel nicht böswillig oder versehentlich gelöscht werden, indem Sie die Zustimmung von zwei Administratoren zum Löschen von Schlüsseln, die der Richtlinie entsprechen, verlangen. Dieser Leitfaden enthält Anweisungen für die Verwendung der Konsole und der API. Anweisungen zur CLI finden Sie in der Key Protect CLI-Referenz.
Einstellungen für doppelte Autorisierung verwalten
Doppelte Autorisierungsrichtlinien (auch als "dual auth"-Richtlinien bekannt) können auf Instanzebene festgelegt werden, wo sie automatisch auf alle nachfolgend erstellten Schlüssel oder auf bestimmte Schlüssel angewendet werden. Unabhängig von der Methode, mit der die Richtlinie für einen Schlüssel erstellt wird, ist zum Löschen des Schlüssels die Genehmigung von zwei Administratoren erforderlich.
Überlegungen zur Festlegung einer doppelten Autorisierungsrichtlinie
-
Wenn Sie die doppelte Autorisierung für Ihre Instanz Key Protect aktivieren, gilt die Richtlinie für alle nachfolgenden Schlüssel. Wenn Sie die doppelte Autorisierung auf Instanzebene aktivieren, übernehmen alle neuen Schlüssel, die Sie der Instanz hinzufügen, automatisch die Richtlinie zur doppelten Autorisierung. Dies ist in Szenarien hilfreich, in denen ein Benutzer mit der Berechtigungsstufe Manager für eine Instanz eine Richtlinie festlegen möchte, die für alle nachfolgend erstellten Schlüssel gilt, unabhängig davon, welcher Benutzer den Schlüssel erstellt. Da die Richtlinie auf Instanzebene nur von einem Benutzer mit einer Berechtigung auf Managerebene (oder einer speziell zugeschnittenen Rolle, die die Fähigkeit zum Festlegen dualer Autorisierungsrichtlinien beinhaltet) geändert werden kann, kann der Manager sicher sein, dass alle nachfolgend erstellten Schlüssel die Richtlinie haben. Bitte beachten Sie, dass Ihre bestehenden Schlüssel von der Richtlinienänderung nicht betroffen sind und für deren Löschung weiterhin eine einmalige Autorisierung erforderlich ist.
-
Sie können eine Richtlinie für doppelte Autorisierung für Ihre Key Protect-Instanz jederzeit inaktivieren. Wenn Sie eine vorhandene Richtlinie für die doppelte Autorisierung inaktivieren möchten, um eine einfache Autorisierung zu ermöglichen, müssen Sie beachten, dass die Änderung nur für zukünftige Schlüssel gilt, die Sie zur Instanz hinzufügen. Alle vorhandenen Schlüssel, die unter der Richtlinie für doppelte Autorisierung erstellt wurden, erfordern weiterhin Aktionen von zwei Benutzern, bevor sie gelöscht werden können. Nachdem ein Schlüssel eine Richtlinie für doppelte Autorisierung übernommen hat, kann die Richtlinie nicht rückgängig gemacht werden.
-
Sobald eine duale Authentifizierungsrichtlinie auf einen Schlüssel angewendet wurde, kann die Richtlinie nicht mehr geändert werden. Während es möglich ist, eine duale Autorisierungsrichtlinie für eine Instanz zu aktivieren oder zu deaktivieren, kann eine duale Autorisierungsrichtlinie für einen Schlüssel nicht deaktiviert werden. Der Schlüssel behält die Richtlinie bei, bis er gelöscht wird.
-
Sie können eine duale Authentifizierungsrichtlinie nur über die API auf einen bestimmten Schlüssel anwenden. Eine doppelte Authentifizierungsrichtlinie für einen einzelnen Schlüssel kann in der Konsole nicht festgelegt werden. Sie müssen entweder die CLI oder die API verwenden. Ebenso ist in der Konsole nicht ersichtlich, ob ein Schlüssel eine doppelte Autorisierungsrichtlinie hat.
-
Stellen Sie keine doppelte Autorisierung ein, es sei denn, Sie haben einen zweiten Kontoverwalter. Andernfalls kann der Schlüssel nicht gelöscht werden Definitionsgemäß müssen bei Richtlinien mit doppelter Berechtigung zwei Benutzer einen Schlüssel löschen, der die Richtlinie enthält. Daher sollten Sie sicherstellen, dass Sie einen zweiten Benutzer haben, bevor Sie die Richtlinie für eine Instanz oder einen Schlüssel einrichten.
-
Um mit Richtlinien zur doppelten Autorisierung arbeiten zu können, muss Ihnen eine „Manager“-Zugriffsrichtlinie für die Instanz oder den Schlüssel zugewiesen sein. Informationen zum Zuordnen von IAM-Rollen zu Key Protect-Serviceaktionen finden Sie unter Servicezugriffsrollen.
Informationen zum Löschen eines Schlüssels mit einer Richtlinie zur doppelten Authentifizierung finden Sie unter "Schlüssel löschen"
Doppelte Autorisierung für Key Protect-Instanz über die Konsole aktivieren
Wenn Sie die Richtlinie zur doppelten Autorisierung auf Ihrer Instanz lieber über eine grafische Benutzeroberfläche aktivieren möchten, können Sie die Konsole verwenden.
Führen Sie nach dem Erstellen einer Key Protect-Instanz die folgenden Schritte aus, um eine Richtlinie für doppelte Autorisierung zu erstellen:
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.
-
Klicken Sie im Navigationsmenü auf „ Richtlinien “.
-
Schalten Sie im Abschnitt „ Löschung der doppelten Autorisierung “ den Schalter um, um die Richtlinie zu aktivieren.
-
Klicken Sie auf „Speichern“, um Ihre Änderungen zu übernehmen.
Doppelte Autorisierung für Key Protect-Instanz über die API aktivieren
Als Instanzmanager können Sie eine Richtlinie für doppelte Autorisierung für eine Key Protect-Instanz aktivieren, indem Sie einen Aufruf PUT an den folgenden Endpunkt absetzen.
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
Um Richtlinien zur doppelten Autorisierung zu aktivieren und zu deaktivieren, muss Ihnen eine Manager-Zugriffsrichtlinie für Ihre „ Key Protect “-Instanz zugewiesen sein. Informationen zum Zuordnen von IAM-Rollen zu Key Protect-Serviceaktionen finden Sie unter Servicezugriffsrollen.
-
Aktivieren Sie eine doppelte Autorisierungsrichtlinie für Ihre Key Protect -Instanz, indem Sie den folgenden
curl-Befehl ausführen.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "dualAuthDelete", "policy_data": { "enabled": true } } ] }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| key_ring_ID | Optional. Die eindeutige Kennung des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben ist, wird Key Protect nach dem Schlüssel in jedem Schlüsselring gesucht, der der angegebenen Instanz zugeordnet ist. Es wird empfohlen, die Schlüsselring-ID für eine optimiertere Anforderung anzugeben. Hinweis: Die Schlüsselring-ID von Schlüsseln, die ohne den Header „ x-kms-key-ring “ erstellt werden, lautet:
„default“.For more information, see Gruppentasten. |
Bei einer erfolgreichen Anforderung wird die HTTP-Antwort 204 No Content zurückgegeben, die angibt, dass in der Key Protect-Instanz jetzt die doppelte Autorisierung aktiviert ist. Schlüssel, die Sie erstellen oder in den Service
importieren, erfordern nun zwei Autorisierungen, bevor sie gelöscht werden können. Weitere Informationen finden Sie unter Schlüssel löschen.
Optional: Überprüfen der doppelten Autorisierungsrichtlinie
Sie können überprüfen, ob ein Richtlinienschlüssel mit doppelter Autorisierung aktiviert wurde, indem Sie eine Liste der Richtlinienanforderungen ausgeben:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Dabei ist <instance_ID> der Name Ihrer Instanz und Ihr <IAM_token> ist Ihr IAM-Token.
Doppelte Autorisierung für Key Protect-Instanz über die Konsole inaktivieren
Wenn Sie die Richtlinie zur doppelten Autorisierung auf Ihrer Instanz lieber über eine grafische Benutzeroberfläche deaktivieren möchten, können Sie die Konsole verwenden.
Führen Sie nach dem Erstellen einer Key Protect-Instanz die folgenden Schritte aus, um eine Richtlinie für doppelte Autorisierung zu erstellen:
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.
-
Klicken Sie im Navigationsmenü auf „ Richtlinien “.
-
Schalten Sie im Abschnitt „ Löschung der doppelten Autorisierung “ den Schalter um, um die Richtlinie zu deaktivieren.
-
Klicken Sie auf „Speichern“, um Ihre Änderungen zu übernehmen.
Doppelte Autorisierung für Key Protect-Instanz über die API inaktivieren
Als Instanzmanager können Sie eine bestehende Richtlinie zur doppelten Autorisierung für eine „ Key Protect “-Instanz deaktivieren, indem Sie einen Aufruf von „ PUT “ an den folgenden Endpunkt senden.
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
Um Richtlinien zur doppelten Autorisierung zu aktivieren und zu deaktivieren, muss Ihnen eine Manager-Zugriffsrichtlinie für Ihre „ Key Protect “-Instanz zugewiesen sein. Informationen zum Zuordnen von IAM-Rollen zu Key Protect-Serviceaktionen finden Sie unter Servicezugriffsrollen.
-
Deaktivieren Sie eine vorhandene Richtlinie zur doppelten Autorisierung für Ihre „ Key Protect “-Instanz, indem Sie den folgenden Befehl „
curl“ ausführen.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "dualAuthDelete": { "enabled": false } } ] }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| key_ring_ID | Optional. Die eindeutige Kennung des Schlüsselrings, zu dem der Schlüssel gehört. Wenn nicht angegeben, sucht Key Protect in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist, nach dem Schlüssel. Es wird empfohlen, die Schlüsselring-ID für eine optimiertere Anforderung anzugeben. Hinweis: Die Schlüsselring-ID von Schlüsseln, die ohne den Header „ x-kms-key-ring “ erstellt werden, lautet: „default“.For more information, see Gruppentasten. |
Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass die doppelte Autorisierung für Ihre Serviceinstanz aktualisiert wurde. Schlüssel, die Sie erstellen oder in den Service importieren,
erfordern jetzt nur eine Autorisierung, bevor sie gelöscht werden können. Weitere Informationen finden Sie in Schlüssel löschen.
Optional: Überprüfen Sie die Deaktivierung der doppelten Autorisierungsrichtlinie
Sie können überprüfen, ob ein doppelter Autorisierungsschlüssel deaktiviert wurde, indem Sie eine Anfrage zum Auflisten von Richtlinien stellen:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Dabei ist <instance_ID> der Name Ihrer Instanz und Ihr <IAM_token> ist Ihr IAM-Token.
Festlegen von Richtlinien zur doppelten Autorisierung für einen bestimmten Schlüssel
Sie können außerdem „ IBM® Key Protect for IBM Cloud® “ verwenden, um Richtlinien zur doppelten Autorisierung für einzelne Schlüssel festzulegen. Diese Aktion kann jedoch nicht nur über die API oder CLI durchgeführt werden.
Nachdem Sie die doppelte Autorisierung auf Schlüsselebene aktiviert haben, kann die dem Schlüssel zugeordnete Richtlinie nicht mehr geändert werden, sodass das Löschen eines Schlüssels mithilfe einer einfachen Autorisierung nicht mehr zulässig ist.
Richtlinie für doppelte Autorisierung für Schlüssel anzeigen
Für eine übergeordnete Ansicht können Sie die Richtlinie für doppelte Autorisierung für einen einzelnen Schlüssel abrufen, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
Damit Sie mit zwei Berechtigungsrichtlinien arbeiten können, muss Ihnen eine Manager-Zugriffsrichtlinie für die Instanz oder den Schlüssel zugeordnet sein. Informationen zum Zuordnen von IAM-Rollen zu Key Protect-Serviceaktionen finden Sie unter Servicezugriffsrollen.
-
Rufen Sie die doppelte Berechtigungsrichtlinie für einen angegebenen Schlüssel ab, indem Sie den folgenden Befehl
curlausführen.$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| keyID_or_alias | Erforderlich. Die eindeutige ID oder der Aliasname für den Schlüssel, für den eine Rotationsrichtlinie vorhanden ist. |
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
Wenn eine Anforderung erfolgreich ist, werden die Details der Richtlinie für die doppelte Autorisierung zurückgegeben, die dem Schlüssel zugeordnet sind. Im folgenden JSON-Objekt wird eine Beispielantwort für einen Schlüssel mit einer vorhandenen Richtlinie für die doppelte Autorisierung angezeigt.
{
"metadata": {
"collectionTotal": 1,
"collectionType": "application/vnd.ibm.kms.policy+json"
},
"resources": [
{
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"dualAuthDelete": {
"enabled": true
},
"createdBy": "...",
"creationDate": "2020-03-10T20:41:27Z",
"updatedBy": "...",
"lastUpdateDate": "2020-03-16T20:41:27Z"
}
]
}
Für Schlüssel, die nicht über eine vorhandene Richtlinie für die doppelte Autorisierung verfügen, wird in der folgenden JSON-Ausgabe eine Beispielantwort dargestellt.
{
"metadata": {
"collectionTotal": 0,
"collectionType": "application/vnd.ibm.kms.policy+json"
}
}
Erstellen einer Richtlinie zur doppelten Authentifizierung für einen Schlüssel
Über die API können auch doppelte Authentifizierungsrichtlinien für einen Schlüssel festgelegt werden. Erstellen Sie eine Richtlinie für die doppelte Autorisierung für einen einzelnen Schlüssel durch Absetzen eines PUT-Aufrufs
an den folgenden Endpunkt.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete
Wenn Sie eine Richtlinie für doppelte Autorisierung für einen einzelnen Schlüssel aktiviert haben, kann die Richtlinie nicht rückgängig gemacht werden.
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
Damit Sie mit zwei Berechtigungsrichtlinien arbeiten können, muss Ihnen eine Manager-Zugriffsrichtlinie für die Instanz oder den Schlüssel zugeordnet sein. Informationen zum Zuordnen von IAM-Rollen zu Key Protect-Serviceaktionen finden Sie unter Servicezugriffsrollen.
-
Aktivieren Sie die doppelte Berechtigung für einen angegebenen Schlüssel, indem Sie den folgenden Befehl
curlausführen.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "dualAuthDelete": { "enabled": true } } ] }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| keyID_or_alias | Erforderlich. Die eindeutige ID oder der Aliasname für den Schlüssel, für den eine doppelte Autorisierungsrichtlinie erstellt werden soll. |
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
Wenn eine Anforderung erfolgreich ist, wird als Antwort 200 OK mit den Details der Richtlinie für doppelte Autorisierung für den Schlüssel zurückgegeben. Das folgende JSON-Objekt stellt eine Beispielantwort dar.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.policy+json",
"collectionTotal": 1
},
"resources": [
{
"id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"dualAuthDelete": {
"enabled": true
},
"createdBy": "...",
"creationDate": "2020-03-10T20:41:27Z",
"updatedBy": "...",
"lastUpdateDate": "2020-03-16T20:41:27Z"
}
]
}
Zum Löschen des Schlüssels ist jetzt eine Autorisierung von zwei Benutzern erforderlich.
Löschen von Schlüsseln, für die eine Richtlinie zur doppelten Authentifizierung gilt
Das Löschen eines Schlüssels mit einer doppelten Authentifizierungsrichtlinie kann über die Konsole, die API oder die CLI erfolgen. Was auch immer der Grund für eine doppelte Autorisierung ist, die Methode zur Löschung ist dieselbe. Einer der Benutzer, die zum Löschen des Schlüssels berechtigt sind, gibt diesen zum Löschen frei, was von einem anderen Benutzer bestätigt werden muss.
Sie können IBM® Key Protect for IBM Cloud® zum sicheren Löschen von Verschlüsselungsschlüsseln mithilfe eines Prozesses der doppelten Autorisierung verwenden.
Stellen Sie vor dem Löschen von Schlüsseln sicher, dass die Hinweise vor dem Löschen und Löschen eines Schlüsselsüberprüft werden.
Überlegungen zum Löschen eines Schlüssels, der eine doppelte Authentifizierungsrichtlinie enthält
Bevor Sie einen Schlüssel unter Verwendung der doppelten Autorisierung löschen:
-
Legen Sie fest, wer die Löschung der Key Protect-Ressourcen autorisieren kann. Um die doppelte Autorisierung zu verwenden, müssen Sie einen Benutzer festlegen, der den Schlüssel zum Löschen vorbereiten kann, und einen anderen, der den Schlüssel löschen kann. Benutzer mit der Rolle Writer oder Manager können Schlüssel zum Löschen festlegen, aber nur Benutzer mit der Rolle Manager können Schlüssel löschen.
-
Planen Sie den Schlüssel innerhalb eines Zeitraums von sieben Tagen, um den Schlüssel zu löschen. Wenn der erste Benutzer einen Schlüssel zum Löschen autorisiert, bleibt er sieben Tage lang im Status Aktiv, in dem alle Schlüsseloperationen auf dem Schlüssel zulässig sind. Um den Löschvorgang abzuschließen, kann ein anderer Benutzer mit einer Manager-Rolle die Key Protect-GUI oder -API verwenden, um den Schlüssel jederzeit während dieser sieben Tage zu löschen. Zu diesem Zeitpunkt wird der Schlüssel in den Status Gelöscht versetzt. Da es nicht möglich ist, einen aktiven Schlüssel zu löschen, muss ein anderer Benutzer den Schlüssel löschen, bevor er gelöscht werden kann.
-
Der Schlüssel und die zugehörigen Daten werden 90 Tage nach dem Löschen nicht zugänglich sein. Wenn Sie einen Schlüssel löschen, wird er "sanft gelöscht", d. h. der Schlüssel und die zugehörigen Daten sind bis zu 30 Tage nach dem Löschen wiederherstellbar. Sie können zugehörige Daten wie z. B. Schlüsselmetadaten, Registrierungen und Richtlinien für bis zu 90 Tage immer noch abrufen. Nach 90 Tagen kann der Schlüssel automatisch gelöschtoder gelöscht werden, und die zugehörigen Daten werden permanent aus dem Key Protect Service entfernt.
Löschvorgang für einen Schlüssel in der Konsole autorisieren
Nachdem Sie die doppelte Berechtigung für eine Instanz oder einen Schlüssel aktiviert haben, können Sie die erste Berechtigung zum Löschen eines Schlüssels über die Key Protect IBM Cloud Konsole angeben.
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.
-
Verwenden Sie auf der Seite mit den Anwendungsdetails die Tabelle Schlüssel, um die Schlüssel im Service zu durchsuchen.
-
Klicken Sie auf das Symbol ⋯, um eine Liste mit Optionen für den Schlüssel zu öffnen, den Sie löschen möchten.
-
Klicken Sie im Optionsmenü auf „ Löschung planen “ und überprüfen Sie die mit dem Schlüssel verknüpften Ressourcen.
-
Klicken Sie auf die Schaltfläche
Next, geben Sie den Schlüsselnamen ein und klicken Sie aufSchedule deletion. -
Wenden Sie sich an einen anderen Benutzer, um die Löschung des Schlüssels abzuschließen.
Der andere Benutzer muss über die Manager-Zugriffsrichtlinie für die Instanz oder den Schlüssel verfügen, um den Schlüssel zum Löschen zu autorisieren.
Löschen eines Schlüssels, der die doppelte Autorisierung in der Konsole besitzt
Vier Stunden nachdem der andere Benutzer mit einer Manager-Zugriffsrichtlinie den Schlüssel zum Löschen autorisiert hat, kann er von einem der Benutzer gelöscht werden, solange er über das Attribut KeyPurge verfügt.
Dazu klicken Sie auf das Symbol 'Symbol', um eine Liste der Optionen für den Schlüssel zu öffnen, den Sie löschen möchten, und klicken Sie anschließend auf Löschen. Wenn Sie den Schlüssel nicht löschen können, vergewissern Sie sich, dass mindestens vier Stunden vergangen sind, seit der Schlüssel von einem anderen Benutzer zum Löschen autorisiert wurde, und dass Sie über das Attribut KeyPurge verfügen.
Löschung für einen Schlüssel mithilfe der API autorisieren
Nachdem Sie die doppelte Autorisierung für eine Instanz oder einen Schlüssel aktiviert haben, können Sie die erste Autorisierung zum Löschen eines Schlüssels erteilen, indem Sie einen Aufruf von POST an den folgenden
Endpunkt senden.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
Zum Festlegen eines Schlüssels zum Löschen müssen Sie über eine Manager- oder Writer-Zugriffsrichtlinie für die Instanz oder den Schlüssel verfügen. Informationen zum Zuordnen von IAM-Rollen zu Key Protect-Serviceaktionen finden Sie unter Servicezugriffsrollen.
-
Kopieren Sie die ID des Schlüssels, den Sie zum Löschen festlegen oder autorisieren wollen.
-
Führen Sie die erste Autorisierung zum Löschen des Schlüssels durch.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion" \ -H "accept: application/vnd.ibm.kms.key_action+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key_action+json"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| key_ID_or_alias | Erforderlich. Die eindeutige ID oder der Aliasname für den Rootschlüssel, den Sie turnusmäßig wechseln möchten. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass Ihr Schlüssel für das Löschen autorisiert wurde. Ein weiterer Benutzer mit einer Zugriffsrichtlinie vom Typ „ Manager “ kann
nun über die Key Protect-Konsole oder die API die Funktion „ Den Schlüssel löschen “ aufrufen.
Wenn Sie das Löschen eines Schlüssels verhindern müssen, der bereits zum Löschen autorisiert wurde, können Sie die vorhandene Berechtigung entfernen, indem Sie POST /api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion aufrufen.
Schlüssel löschen
Nachdem Sie einen Schlüssel zum Löschen markiert haben, kann ein anderer Benutzer mit einer „Manager“-Zugriffsrichtlinie den Schlüssel über die Benutzeroberfläche oder die API von „ Key Protect “ sicher löschen.
Key Protect legt einen Zeitraum für die Gültigkeitsdauer des Schlüssels fest, der gestartet wird, nachdem Sie die erste Berechtigung zum Löschen des Schlüssels angegeben haben. Während dieser siebentägigen Periode bleibt der Schlüssel im Status Aktiv und alle Schlüsseloperationen sind auf dem Schlüssel zulässig. Wenn kein anderer Benutzer Maßnahmen ergreift und die Frist von sieben Tagen abläuft, müssen Sie den doppelten Autorisierungsprozess erneut durchlaufen, um den Schlüssel zu löschen.
Löschen Sie einen Schlüssel und seinen Inhalt mit dem Aufruf DELETE für den folgenden Endpunkt.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
-
Rufen Sie die ID des Schlüssels ab, den Sie löschen möchten.
Sie können die ID für einen angegebenen Schlüssel abrufen, indem Sie die Anforderung
GET /v2/keysabsetzen oder indem Sie die Schlüssel im Key Protect-Dashboard anzeigen. -
Führen Sie den folgenden
curl-Befehl aus, um den Schlüssel und seinen Inhalt zu löschen.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "prefer: <return_preference>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| key_ID_or_alias | Erforderlich. Die eindeutige ID oder der Aliasname für den Schlüssel, den Sie löschen möchten. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| return_preference | Optional. Ein Header, der das Serververhalten für POST-und DELETE-Operationen ändert. Wenn Sie die Variable "return_vorgabe" auf "return=minimal" setzen, gibt der Service eine erfolgreiche Löschantwort zurück. Wenn Sie die Variable auf "return=Vertretung" setzen, gibt der Service sowohl das Schlüsselmaterial als auch die Schlüsselmetadaten zurück. |
Wenn für die Variable return_preference der Wert return=representation festgelegt wird, werden die Details der Anforderung DELETE im Entitätshauptteil der Antwort zurückgegeben.
Nachdem Sie einen Schlüssel gelöscht haben, wird er in den Status Deactivated versetzt. Wird ein gelöschter Schlüssel nicht innerhalb von 24 Stunden erneut aktiviert, wird er in den Status Destroyed versetzt. Gelöschte
Schlüssel können nach bis zu 30 Tagen oder deren Verfallsdatum wiederhergestellt werden, je nachdem, welcher Wert früher ist. Danach werden die Schlüsselinhalte dauerhaft gelöscht und nicht mehr zugänglich.
Das folgende JSON-Objekt zeigt ein Beispiel für einen zurückgegebenen Wert.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "test-root-key",
"aliases": [
"alias-1",
"alias-2"
],
"state": 5,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": false,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "256",
"mode": "Deprecated"
},
"algorithmBitSize": 256,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"dualAuthDelete": {
"enabled": false
},
"deleted": true,
"deletionDate": "2020-03-16T21:46:53Z",
"deletedBy": "..."
}
]
}
Eine ausführliche Beschreibung der verfügbaren Parameter finden Sie in der Referenzdokumentation zur REST-API von „ Key Protect “.
Schlüsselbereinigung
Wenn Sie einen Schlüssel löschen, inaktivieren Sie sofort sein Schlüsselmaterial und verschieben es in einen Backstore im Key Protect Service. Vier Stunden, nachdem ein Schlüssel gelöscht wurde, wird der Schlüssel manuell bereinigt. Dreißig Tage nach dem Löschen eines Schlüssels wird der Schlüssel nicht wiederherstellbar, und das Schlüsselmaterial wird zerstört. Nachdem ein Schlüssel für 90 Tage gelöscht wurde, wenn er nicht manuell gelöscht wurde, kann der Schlüssel automatisch gelöscht werden, und alle zugehörigen Daten werden permanent aus dem Key Protect Service gelöscht oder "hart gelöscht".
Weitere Informationen zum Löschen und Löschen von Schlüsseln finden Sie im Abschnitt Informationen zum Löschen und Bereinigen von Schlüsseln.
In der folgenden Tabelle ist aufgeführt, welche APIs Sie verwenden können, um Daten zu einem gelöschten Schlüssel abzurufen.
| API | Beschreibung |
|---|---|
| Schlüssel abrufen | Schlüsseldetails abrufen |
| Schlüsselmetadaten abrufen | Schlüsselmetadaten abrufen |
| Registrierungen abrufen | Eine Liste der Registrierungen abrufen, die dem Schlüssel zugeordnet sind |
Vorhandene Autorisierung entfernen
Wenn Sie eine Autorisierung für einen Schlüssel abbrechen müssen, bevor der Gültigkeitszeitraum für die siebte Tage abläuft, können Sie die vorhandene Berechtigung entfernen, indem Sie einen POST -Aufruf an den folgenden Endpunkt
aufrufen.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
Um eine Berechtigung zum Löschen eines Schlüssels zu entfernen, muss Ihnen eine Manager- oder Writer-Zugriffsrichtlinie für die Instanz oder den Schlüssel zugeordnet sein. Informationen zum Zuordnen von IAM-Rollen zu Key Protect-Serviceaktionen finden Sie unter Servicezugriffsrollen.
-
Kopieren Sie die ID des Schlüssels, dessen Löschautorisierung Sie aufheben wollen.
-
Entfernen Sie eine vorhandene Autorisierung zum Löschen des Schlüssels.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion" \ -H "accept: application/vnd.ibm.kms.key_action+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key_action+json"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung (z. B. us-south oder eu-gb) für den geografischen Bereich, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| key_ID_or_alias | Erforderlich. Die eindeutige ID oder der Aliasname für den Rootschlüssel, den Sie turnusmäßig wechseln möchten. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass Ihr Schlüssel nicht mehr zum Löschen autorisiert ist. Falls Sie den doppelten Autorisierungsprozess neu starten müssen, können Sie
eine weitere Autorisierung erteilen, um den Schlüssel zum Löschen festzulegen.