Schlüssel wiederherstellen

Wenn ein Schlüssel gelöscht wird, wird er in einen "gelöscht" Zustand versetzt. Informationen über den Schlüssel (z. B. seine Metadaten) können jedoch weiterhin angezeigt werden, und Sie haben 30 Tage Zeit, um den Schlüssel in einen aktiven Status zurückzuschreiben. Aus diesem Grund wird eine Schlüssellöschung als "sanftes Löschen" betrachtet, da der Schlüssel zwar noch existiert, aber nicht mehr für den Zugriff auf die verschlüsselten Daten verwendet werden kann. In diesem Abschnitt wird der Prozess beschrieben, mit dem ein Schlüssel und die Einschränkungen des Schlüsselwiederherstellungsprozesses wiederhergestellt werden.

Im Rahmen eines Test- und Entwicklungsprozesses ist es üblich, regelmäßig Schlüssel anzulegen und zu löschen. Diese Schlüssel werden nicht für immer gelöscht, sondern vorläufig gelöscht und in den Status Gelöscht versetzt, d. h., der Schlüssel kann nicht als Teil von Schlüsselaktionen wie Verschlüsseln oder Entschlüsseln von Daten verwendet werden. Die Schlüsseldaten können nur angeschaut werden. Wenn der Schlüssel fehlerhaft gelöscht wurde, ist es möglicherweise möglich, den Schlüssel in einen aktiven Status zurückzuschreiben.

Alle Schlüssel – unabhängig davon, ob sie in „ Key Protect “ erstellt oder importiert wurden und ob es sich um einen Root- oder Standardschlüssel handelt – können wiederhergestellt werden.

Diese Zwischenperiode, in der ein Schlüssel gelöscht wurde, aber dennoch wiederhergestellt werden kann, dauert 30 Tage. Zwischen 30 Tagen und 90 Tagen kann auf die Schlüsseldaten noch zugegriffen werden, aber der Schlüssel kann nicht mehr wiederhergestellt werden. Nach 90 Tagen kann der Schlüssel automatisch gelöschtwerden, was zu jeder Zeit nach 90 Tagen erfolgen kann. Bereinigte Schlüssel sind, im Gegensatz zu gelöschten Schlüsseln, für immer verloren.

Ordnet Schlüsselstaaten dem Zeitraum vom Löschen eines Schlüssels bis hin zu den mit dem Schlüssel möglichen Aktionen zu.
Zeit ab Löschung des Schlüssels Name des Schlüsselstatus Kann man Schlüsseldaten einsehen/abrufen? Können sie wiederhergestellt werden?
1-30 Tage Gelöscht Ja Ja
30-90 Tage Gelöscht Ja Nein
Nach 90 Tagen Bereinigt* Nein Nein

*Hinweis: Da bereinigte Schlüssel vollständig unzugänglich sind und im allgemeinen Sprachgebrauch " gelöscht " werden, gibt es technisch gesehen keinen " bereinigten " Schlüsselzustand. Bereinigte Schlüssel sind einfach verschwunden und haben daher so oder so keinen "Status". Es kann jedoch sinnvoll sein, "bereinigt" als Status zu denken, da das Nichtvorhandensein Teil des Lebenszyklus eines Schlüssels ist. Wenn Sie einen Schlüssel früher als 90 Tage bereinigt müssen, ist eine spezielle Schlüsselfunktion für die Schlüsselfunktion erforderlich. Weitere Informationen finden Sie unter Schlüssel löschen.

Weitere Informationen über Schlüsselzustände finden Sie unter Monitoring des Lebenszyklus von Verschlüsselungsschlüsseln.

Da Key Protect nicht zulässt, dass Instanzen, die Schlüssel enthalten, gelöscht werden, ist es erforderlich, dass alle Schlüssel in einer Instanz gelöscht werden, bevor die Instanz selbst gelöscht werden kann. Aufgrund des "weichen" Löschens von Schlüsseln ist es jedoch möglich, dass ein Benutzer einen Schlüssel löscht und dann kurz nach dem Löschen einer Instanz. Durch das Löschen der Instanz wird auch der Schlüssel dauerhaft gelöscht, auch wenn das Löschen des Schlüssels so kurz ist, dass er für die Wiederherstellung auswählbar ist. Aus diesem Grund erlaubt Key Protect die Wiederherstellung einer Instanz für kurze Zeit, nachdem sie gelöscht worden ist. Informationen dazu, ob Ihre Instanz freigegeben werden kann, finden Sie unter Aufgeforderte Ressourcen über die Befehlszeilenschnittstelle auflisten. Informationen zu den Befehlen zum Zurückfordern der Ressource (in diesem Fall die Instanz) finden Sie unter Ressource über die Befehlszeilenschnittstelle wiederherstellen.

Wie kann ich wissen, ob ein Schlüssel wiederhergestellt werden kann?

Um festzustellen, ob ein gelöschter Schlüssel wiederhergestellt werden kann:

  1. Navigieren Sie zu Ihrer Key Protect -Instanz in der IBM Cloud Konsole.
  2. Stellen Sie in der linken Navigation sicher, dass Sie sich auf der Anzeige Schlüssel befinden.
  3. Suchen Sie den Schlüssel, den Sie wiederherstellen möchten. Hinweis: Es können nur Schlüssel im Status „Gelöscht“ wiederhergestellt werden.
  4. Notieren Sie das Datum in der Spalte Last updated . Dann siehe Tabelle 1, die oben zu finden ist. Wenn der Schlüssel innerhalb der letzten 30 Tage gelöscht wurde, kann er wiederhergestellt werden. Wenn es mehr als 30 Tage gewesen ist, werden Sie den Schlüssel nicht wiederherstellen können. Wenn Sie versuchen, einen Schlüssel wiederherzustellen, der nicht mehr für die Wiederherstellung auswählbar ist, erhalten Sie bei dem Versuch, den Schlüssel wiederherzustellen, einen Fehler.

Gelöschten Schlüssel über die Konsole wiederherstellen

Wenn Sie Ihren Schlüssel lieber mit einer grafischen Schnittstelle wiederherstellen möchten, können Sie die IBM Cloud-Konsole verwenden.

Nach dem Import der vorhandenen Schlüssel in den Service und Löschen eines Schlüssels führen Sie die folgenden Schritte aus, um den Schlüssel wiederherzustellen:

  1. Melden Sie sich bei der „ IBM Cloud “-Konsole an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.

  4. Klicken Sie auf Schlüssel , um die Schlüsselanzeige zu öffnen, und suchen Sie den Schlüssel im gelöschten Zustand, den Sie wiederherstellen möchten. Eine Möglichkeit, dies zu erreichen, besteht darin, das Filterfenster zu öffnen und in der Dropdown-Liste „Schlüsselzustände“ den Zustand „Gelöscht“ auszuwählen. Dadurch werden die Ergebnisse nur auf Schlüssel begrenzt, die gelöscht wurden.

  5. Klicken Sie auf das Symbol ⋯, um eine Liste mit Optionen für den Schlüssel zu öffnen, den Sie wiederherstellen möchten. Beachten Sie bitte, dass Sie, wenn der Schlüssel gelöscht und in den Status „Zerstört“ versetzt wurde, 30 Sekunden warten müssen, bevor Sie versuchen können, ihn wiederherzustellen.

  6. Klicken Sie auf die Schaltfläche „Wiederherstellen“, um das Seitenfenster „Wiederherstellen“ zu öffnen.

  7. Klicken Sie auf die Schaltfläche „ Wiederherstellen “.

  8. Überprüfen Sie in der aktualisierten Tabelle Schlüssel, dass der Schlüssel wiederhergestellt wurde.

Gelöschten Schlüssel mit der API wiederherstellen

Stellen Sie einen zuvor importierten Schlüssel wieder her, indem Sie einen POST -Aufruf an den folgenden Endpunkt aufrufen:

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore
  1. Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.

    Um einen Schlüssel wiederherzustellen, müssen Sie über die Rolle Manager für die Instanz oder den Schlüssel verfügen. Informationen zum Zuordnen von IAM-Rollen zu Key Protect-Serviceaktionen finden Sie unter Servicezugriffsrollen.

  2. Rufen Sie die ID des Schlüssels ab, den Sie wiederherstellen wollen.

    Sie können die ID eines bestimmten Schlüssels abrufen, indem Sie eine „list keys“-Anfrage stellen oder Ihre Schlüssel im Dashboard unter „ Key Protect “ einsehen. Weitere Informationen finden Sie im Abschnitt Liste der Schlüssel anzeigen.

  3. Führen Sie den folgenden Befehl curl aus, um den Schlüssel wiederherzustellen und den Zugriff auf die zugehörigen Daten erneut zu erhalten. Beachten Sie, dass Sie 30 Sekunden warten müssen, nachdem Sie einen Schlüssel gelöscht haben, bevor Sie ihn wiederherstellen können.

    Sie können keinen Schlüssel wiederherstellen, dessen Ablaufdatum das aktuelle Datum oder ein vergangenes Datum ist.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>"
    

    Ersetzen Sie die Variablen in der Beispielanforderung gemäß Tabelle 2.

Beschreibt die Variablen, die zur Wiederherstellung von Schlüsseln mit der „ Key Protect “-API benötigt werden
Variable Beschreibung
Bereich Erforderlich. Die Regionsabkürzung (z. B. us-south oder eu-gb) für den geografischen Bereich, in dem sich Ihre Key Protect-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
keyID_or_alias Erforderlich. Die eindeutige ID oder der Aliasname für den Schlüssel, der wiederhergestellt werden soll.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM -Tokens, einschließlich des Werts Bearer , in die Anforderung curl ein. Weitere Informationen finden Sie im Abschnitt zum Abrufen eines Zugriffstokens.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie im Abschnitt Instanz-ID abrufen.
key_ring_ID Optional. Die eindeutige Kennung des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben ist, wird Key Protect nach dem Schlüssel in jedem Schlüsselring gesucht, der der angegebenen Instanz zugeordnet ist. Es wird daher empfohlen, die Schlüsselring-ID für eine optimiertere Anforderung anzugeben. Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, lautet wie folgt: default. Weitere Informationen finden Sie unter Gruppierungsschlüssel.
A successful restore request returns an HTTP `201 Created` response, which indicates that the key was restored to the _Active_ key state and is now available for encrypt and decrypt operations. All attributes and policies that were previously associated with the key are also restored.

You will have access to data associated with the key as soon as the key is restored.
{: note}

Optional: Überprüfen Sie die Schlüsselwiederherstellung

Sie können überprüfen, ob der Schlüssel wiederhergestellt wurde, indem Sie Details zu dem Schlüssel abrufen, indem Sie Folgendes ausgeben:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
    -H "accept: application/vnd.ibm.kms.key+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Dabei ist <keyID_or_alias> die ID oder der Aliasname des Schlüssels und <instance_ID> ist der Name Ihrer Instanz und <IAM_token> ist Ihr IAM-Token.

Überprüfen Sie das Feld state im Antworthauptteil, um sicherzustellen, dass der Schlüssel in den Schlüsselstatus Aktiv übergegangen ist. Die folgende JSON-Ausgabe zeigt Beispielmetadatendetails für einen Aktiv-Schlüssel.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "...",
            "description": "...",
            "tags": [
                "..."
            ],
            "state": 1,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": true,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "128",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 128,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "keyVersion": {
                "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

Die ganzzahlige Zuordnung für den Schlüsselstatus Aktiv ist 1.