Supresión de claves utilizando una sola autorización

Puede utilizar IBM® Key Protect for IBM Cloud® para suprimir una clave de cifrado y su material de clave, si es un gestor de la instancia de Key Protect.

Antes de suprimir claves, asegúrese de revisar las Consideraciones antes de suprimir y depurar una clave.

Supresión de claves en la consola

De forma predeterminada, Key Protect requiere una autorización para suprimir una clave. Si prefiere suprimir sus claves de cifrado utilizando una interfaz gráfica, puede utilizar la consola de IBM Cloud.

Después de crear o importar sus claves existentes en el servicio, complete los siguientes pasos para suprimir una clave:

  1. Inicia sesión en la consola de IBM Cloud.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.

  4. En la página de detalles de la aplicación, utilice la tabla de Claves tabla para examinar las claves en el servicio.

  5. Pulse el icono ⋯ para abrir una lista de opciones para la clave que desea suprimir.

  6. En el menú de opciones, pulse Suprimir. En la pantalla de confirmación, comprueba que la clave no tenga recursos asociados y, a continuación, confirma la eliminación. No se puede eliminar una clave si protege un recurso registrado de IBM Cloud que no se puede borrar debido a una política de retención.

Después de suprimir una clave, esta pasa a estado Destruido. Los datos cifrados por claves en este estado ya no son accesibles. Los metadatos asociados con la clave como, por ejemplo, la fecha de supresión de la clave, se mantienen en la base de datos de Key Protect. Las claves destruidas se pueden recuperar después de un máximo de 30 días o su fecha de caducidad, lo que ocurra primero. Transcurridos 30 días, las claves ya no se pueden recuperar y pasan a ser aptas para depurarse después de 90 días, un proceso que destruye el material de la clave y hace que no se pueda acceder a sus metadatos.

Si un usuario tiene el atributo KeyPurge, puede depurar una clave pasadas cuatro horas. Consulte Depurar claves en la consola para obtener más información.

Depuración de claves en la consola

Si es importante para su caso de uso depurar una clave antes de 90 días (lo más pronto que se puede depurar una clave después de una supresión normal), un usuario puede depurar la clave pasadas cuatro horas si tiene el rol KeyPurge.

Puesto que una clave depurada tiene su material de clave destruido de forma permanente y los metadatos son inaccesibles, una clave depurada no se puede restaurar. Por lo tanto, es aún más importante asegurarse de que la clave no tenga recursos vitales asociados.

Para depurar una clave:

  1. Siga las instrucciones para Suprimir una clave.

  2. Después de esperar al menos cuatro horas, vuelva a ir hasta la clave y pulse el icono ...

  3. En las opciones, seleccione Depurar de las opciones siguientes y confirme la supresión de claves en la siguiente pantalla asegurándose de que la clave no tiene recursos asociados y que tiene el atributo de usuario necesario KeyPurge.

Supresión de claves con la API

Si un usuario tiene el rol KeyPurge, puede depurar una clave después de cuatro horas.

De forma predeterminada, Key Protect requiere una autorización para suprimir una clave. Puede suprimir una clave y su contenido realizando una llamada DELETE al siguiente punto final.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>

Esta acción no tendrá éxito si la clave está protegiendo de forma activa uno o varios recursos de nube. Puede revisar los recursos asociados a la clave, o utilice el parámetro force en el tiempo de consulta para suprimir la clave.

  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

  2. Recupere el ID del conjunto de claves que desea suprimir.

    Puede encontrar el ID de una clave en la instancia de Key Protect recuperando una lista de sus claves o accediendo al panel de control de Key Protect panel de control.

  3. Ejecute el siguiente mandato curl para suprimir la clave y su contenido.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "prefer: <return_preference>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

Describe las variables necesarias para eliminar claves con la API de « Key Protect ».
Variable Descripción
región Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa la zona geográfica donde reside la instancia de Key Protect.

Para obtener más información, consulta « Puntos de servicio regionales ».
keyID_or_alias Obligatorio. El identificador o alias exclusivo de la clave que desea suprimir.
IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl.

Para obtener más información, consulta Obtención de un token de acceso.
instance_ID Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect.

Para obtener más información, consulta «Cómo recuperar un ID de instancia ».
ID_conjunto_claves Opcional. El identificador exclusivo del conjunto de claves del que forma parte la clave.

Si no se especifica, Key Protect buscará la clave en cada anillo de claves asociado a la instancia especificada. Se recomienda especificar el ID de conjunto de claves para optimizar la solicitud.

Nota: El identificador del llavero de las claves creadas sin el encabezado « x-kms-key-ring » es: «default».
Para obtener más información, consulte Agrupación de claves.
return_preference Opcional. Un encabezado que modifica el comportamiento del servidor en las operaciones POST y DELETE.

Cuando establece la variable return_preference en return=minimal, el servicio devuelve una respuesta de supresión satisfactoria. Cuando establece la variable en return=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.

Si la variable return_preference se establece en return=representation, los detalles de la solicitud DELETE se devuelven en el cuerpo de entidad de la respuesta.

Después de suprimir una clave, esta pasa a estado Desactivado. Después de 24 horas, si la clave no se restablece, pasa a estado Destruido. Las claves suprimidas son recuperables durante un máximo de 30 días o hasta su fecha de caducidad, después de lo cual el contenido de la clave se destruye y sus metadatos se vuelven inaccesibles.

El siguiente objeto JSON muestra un valor devuelto de ejemplo.

{
"metadata": {
    "collectionType": "application/vnd.ibm.kms.key+json",
    "collectionTotal": 1
},
"resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "test-root-key",
            "aliases": [
                "alias-1",
                "alias-2"
            ],
            "state": 5,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": false,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "256",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": true,
            "deletionDate": "2020-03-16T21:46:53Z",
            "deletedBy": "..."
        }
    ]
}

Para obtener una descripción detallada de los parámetros disponibles, consulta la documentación de referencia de la API REST de Key Protect.

Utilización del parámetro de consulta force

Key Protect bloquea la supresión de una clave que está protegiendo un recurso de nube como, por ejemplo, un grupo de Cloud Object Storage. Puede forzar la supresión de una clave y su contenido realizando una llamada DELETE al siguiente punto final.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true

Cuando se suprime una clave que tiene registros asociados a ella, se desactiva inmediatamente su material de clave y los datos cifrados mediante la clave. Los datos que haya podido cifrar esa clave quedan inaccesibles. Treinta días después de que se suprima una clave, la clave ya no podrá restaurarse y el material de la clave se destruirá transcurridos 90 días.

Forzar la supresión en una clave no tendrá éxito si la clave está protegiendo un recurso IBM Cloud registrado que no se puede borrar debido a una política de retención, que es un conjunto de políticas WORM (Write Once Read Many) en el recurso IBM Cloud. Puede verificar si una clave está asociada a un recurso no borrable comprobando el campo ' preventKeyDeletion " en los detalles de registro para la clave. A continuación, debe ponerse en contacto con un propietario de cuenta para eliminar la política de retención en cada recurso IBM Cloud registrado que esté asociado con la clave antes de poder suprimir la clave.

  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

  2. Recupere el ID de la clave de la que desea forzar la supresión.

    Puede recuperar el ID de una clave especificada haciendo una GET /v2/keys/ solicitud, o consultando tus claves en el panel de control de Key Protect.

  3. Ejecute el siguiente mandato curl para forzar la supresión de la clave y su contenido.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "prefer: <return_preference>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

Describe las variables necesarias para eliminar claves con la API de « Key Protect ».
Variable Descripción
región Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.

Para obtener más información, consulta « Puntos de conexión de servicios regionales ».
keyID_or_alias Obligatorio. El identificador o alias exclusivo de la clave que desea suprimir.
IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl.

Para obtener más información, consulta «Cómo obtener un token de acceso ».
instance_ID Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect.

Para obtener más información, consulta «Cómo recuperar un ID de instancia ».
return_preference Opcional. Cabecera que altera el comportamiento del servidor para las operaciones POST y DELETE.

Cuando establece la variable return_preference en return=minimal, el servicio devuelve una respuesta de supresión satisfactoria. Cuando establece la variable en return=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.

Si la variable return_preference se establece en return=representation, los detalles de la solicitud DELETE se devuelven en el cuerpo de entidad de la respuesta.

Después de suprimir una clave, esta pasa a estado Desactivado. Después de 24 horas, si la clave no se restablece, pasa a estado Destruido. Las claves suprimidas se pueden recuperar después de un máximo de 30 días o su fecha de caducidad, lo que ocurra primero. Después de esto, el contenido de la clave se destruye permanentemente y sus metadatos dejan de ser accesibles.

El siguiente objeto JSON muestra un valor devuelto de ejemplo.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "type": "application/vnd.ibm.kms.key+json",
            "aliases": [
                "alias-1",
                "alias-2"
            ],
            "name": "test-root-key",
            "description": "...",
            "state": 5,
            "expirationDate": "2020-03-15T20:41:27Z",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "deleted": true,
            "algorithmType": "AES",
            "createdBy": "...",
            "deletedBy": "...",
            "creationDate": "2020-03-10T20:41:27Z",
            "deletionDate": "2020-03-16T21:46:53Z",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "extractable": true
        }
    ]
}

Para obtener una descripción detallada de los parámetros disponibles, consulta la documentación de referencia de la API REST de Key Protect.

Depurar clave

Al suprimir una clave, se desactiva inmediatamente su material de clave y se traslada a un backstore en el servicio Key Protect. Cuatro horas después de que se suprima una clave, la clave pasa a estar disponible para ser depurada manualmente. Treinta días después de que se suprima una clave, la clave deja de poder restaurarse y el material de la clave se destruye. Después de que se haya suprimido una clave durante 90 días, si no se depura manualmente, la clave pasa a ser elegible para ser depurada automáticamente y todos sus datos asociados se eliminarán de forma permanente, o se "borrarán de forma definitiva" del servicio Key Protect.

Para obtener más información sobre la supresión y depuración de claves, consulte Acerca de la supresión y depuración de claves.

En la tabla siguiente se enumeran las API que puede utilizar para recuperar datos relacionados con una clave suprimida.

Enumera la API que los usuarios pueden utilizar para consultar los detalles de una clave y sus registros.
API Descripción
Obtener clave Recuperar detalles de clave
Obtener metadatos de clave Recuperar metadatos de clave
Obtener registros Recuperar una lista de registros asociados con la clave