Uso de políticas de autorización duales para la eliminación de claves
Después de configurar su instancia de servicio IBM® Key Protect, puede establecer una política de autorización doble para garantizar que las claves no se eliminen de forma malintencionada o accidental, requiriendo la aprobación de dos administradores para eliminar las claves que lleven la política. Esta guía muestra las instrucciones para utilizar la consola y la API. Para obtener instrucciones sobre la CLI, consulte la referencia Key Protect CLI.
Gestión de los valores de autorización dual
Las políticas de autorización dual (también conocidas como políticas "dual auth") pueden establecerse a nivel de instancia, donde se aplican automáticamente a cualquier clave creada posteriormente, o en claves específicas. Cualquiera que sea el método utilizado para generar la política de una clave, se requiere la autorización de dos administradores para eliminar la clave.
Consideraciones para establecer una política de doble autenticación
-
Cuando habilita la autorización dual para su instancia Key Protect, la política se aplica a todas las claves posteriores. Al habilitar la autorización dual a nivel de instancia, cualquier clave nueva que añadas a la instancia heredará automáticamente la política de autorización dual. Esto es útil en escenarios en los que un usuario con un nivel de permiso de Administrador en una instancia desea establecer una política que se aplique a todas las claves creadas posteriormente, independientemente del usuario que cree la clave. Dado que la política de nivel de instancia sólo puede ser modificada por un usuario con un permiso de nivel de Gestor (o un rol específicamente adaptado que incluya la capacidad de establecer políticas de autenticación dual), el Gestor puede estar seguro de que cualquier clave creada posteriormente cuenta con la política. Ten en cuenta que tus claves actuales no se ven afectadas por el cambio de política y seguirán requiriendo una única autorización para su eliminación.
-
Siempre puede inhabilitar una política de autorización dual para una instancia de Key Protect. Si desea inhabilitar una política de autorización dual existente para permitir la autorización única, tenga en cuenta que el cambio solo es aplicable para las claves que se vayan a añadir a la instancia en el futuro. Las claves existentes creadas bajo una política de autorización dual seguirán necesitando la acción de dos usuarios para poderlas suprimir. Una vez que una clave hereda una política de autorización dual, la política no se puede revertir.
-
Una vez que se ha aplicado una política de doble autenticación a una clave, ésta no puede modificarse. Mientras que es posible activar o desactivar una política de autenticación dual en una instancia, no se puede desactivar una política de autenticación dual en una clave. La clave conserva la política hasta que se elimina.
-
Sólo puede aplicar una política de doble autenticación a una clave específica utilizando la API. No se puede establecer una política de doble autenticación para una clave individual en la consola. Debes utilizar la CLI o la API. Del mismo modo, en la consola no se puede ver si una clave tiene una política de doble autenticación.
-
No configure la autenticación dual a menos que tenga un segundo administrador de cuenta. De lo contrario, la clave no podrá borrarse Por definición, las políticas de autenticación dual requieren que dos usuarios eliminen una clave que contiene la política. Como resultado, la mejor práctica es asegurarse de tener un segundo usuario antes de establecer la política en una instancia o clave.
-
Para trabajar con políticas de autorización dual, debes tener asignada una política de acceso de «Gerente» para la instancia o la clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte los Roles de acceso al servicio.
Para obtener información sobre cómo eliminar una clave con una política de doble autenticación, consulte Eliminación de claves
Habilitación de la autorización dual para una instancia de Key Protect con la consola
Si prefieres habilitar una política de doble autorización en tu instancia mediante una interfaz gráfica, puedes utilizar la consola.
Después de crear una instancia de Key Protect, siga estos pasos para crear una política de autorización dual:
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.
-
En el menú de navegación, haz clic en « Políticas ».
-
En la sección «Eliminación de la autorización dual», activa el interruptor para habilitar la política.
-
Haz clic en « Guardar » para aplicar los cambios.
Habilitación de la autorización dual para una instancia de Key Protect con la API
Como gestor de la instancia, puede habilitar una política de autorización dual para una instancia de Key Protect realizando una llamada PUT al punto final siguiente.
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
-
Recupere sus credenciales de autenticación para trabajar con la API.
Para activar y desactivar las políticas de autorización dual, debes tener asignada una política de acceso de administrador para tu instancia de Key Protect. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte los Roles de acceso al servicio.
-
Habilite una política de autorización dual para la instancia de Key Protect ejecutando el siguiente mandato
curl.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "dualAuthDelete", "policy_data": { "enabled": true } } ] }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
| ID_conjunto_claves | Opcional. El identificador exclusivo del conjunto de claves del que forma parte la clave. Si no se especifica, Key Protect buscará la clave en todos los conjuntos de claves asociados con la instancia especificada. Se recomienda especificar el ID de conjunto de claves para optimizar la solicitud. Nota: El identificador del llavero de las claves creadas sin el encabezado « x-kms-key-ring » es: «default».For more information, see Teclas de agrupación. |
Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que la instancia de Key Protect está ahora habilitada para la autorización dual. Las claves que cree o importe en el servicio ahora requieren
dos autorizaciones para poderlas suprimir. Para obtener más información, consulte Supresión de claves.
Opcional: Verificar la habilitación de la política de autorización dual
Puede verificar que se ha habilitado una política de autorización dual emitiendo una solicitud de listar políticas:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Donde <instance_ID> es el nombre de la instancia y <IAM_token> es la señal IAM.
Inhabilitación de la autorización dual para una instancia de Key Protect con la consola
Si prefieres desactivar una política de doble autorización en tu instancia mediante una interfaz gráfica, puedes utilizar la consola.
Después de crear una instancia de Key Protect, siga estos pasos para crear una política de autorización dual:
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.
-
En el menú de navegación, haz clic en « Políticas ».
-
En la sección «Eliminación de la autorización dual», activa el interruptor para desactivar la política.
-
Haz clic en « Guardar » para aplicar los cambios.
Inhabilitación de la autorización dual para una instancia de Key Protect con la API
Como administrador de instancias, puedes desactivar una política de autorización dual existente para una instancia de Key Protect realizando una llamada PUT al siguiente punto de conexión.
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
-
Recupere sus credenciales de autenticación para trabajar con la API.
Para activar y desactivar las políticas de autorización dual, debes tener asignada una política de acceso de administrador para tu instancia de Key Protect. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte los Roles de acceso al servicio.
-
Desactiva una política de doble autorización existente para tu instancia de Key Protect ejecutando el siguiente comando de
curl.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "dualAuthDelete": { "enabled": false } } ] }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
| ID_conjunto_claves | Opcional. El identificador exclusivo del conjunto de claves del que forma parte la clave. Si no se especifica, Key Protect buscará la clave en cada anillo de claves asociado a la instancia especificada. Se recomienda especificar el ID de conjunto de claves para optimizar la solicitud. Nota: El identificador del llavero de las claves creadas sin el encabezado « x-kms-key-ring » es: «default».For more information, see Teclas de agrupación. |
Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que se ha actualizado la política de autorización dual para la instancia de servicio. Las claves que cree o importe en el servicio ahora requieren
una sola autorización para poderlas suprimir. Para obtener más información, consulte Supresión de claves.
Opcional: Verificar la inhabilitación de la política de autorización dual
Puede verificar que se ha inhabilitado una política de autorización dual emitiendo una solicitud de listar políticas:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Donde <instance_ID> es el nombre de la instancia y <IAM_token> es la señal IAM.
Establecimiento de políticas de doble autorización en una clave específica
También puedes utilizar IBM® Key Protect for IBM Cloud® para configurar políticas de autorización dual para claves individuales. No es que esta acción sólo se pueda realizar utilizando la API o la CLI.
Tras habilitar la autorización dual a nivel de clave, ya no se puede cambiar la política asociada a la clave para permitir una autorización única para suprimir la clave.
Visualización de una política de autorización dual para una clave
Para obtener una vista de alto nivel, puede recuperar la política de autorización dual para una única clave realizando una llamada GET al punto final siguiente.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para trabajar con políticas de autorización dual, debe tener asignada una política de acceso de Gestor a la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte los Roles de acceso al servicio.
-
Recupere la política de autorización dual para una clave especificada ejecutando el siguiente mandato
curl.$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| keyID_or_alias | Obligatorio. El identificador o alias exclusivo de la clave que tiene una política de rotación existente. |
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
Una solicitud satisfactoria devuelve los detalles de política autorización dual que están asociados a la clave. El objeto JSON siguiente muestra una respuesta de ejemplo para una clave que tiene una política de autorización dual existente.
{
"metadata": {
"collectionTotal": 1,
"collectionType": "application/vnd.ibm.kms.policy+json"
},
"resources": [
{
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"dualAuthDelete": {
"enabled": true
},
"createdBy": "...",
"creationDate": "2020-03-10T20:41:27Z",
"updatedBy": "...",
"lastUpdateDate": "2020-03-16T20:41:27Z"
}
]
}
Para las claves que no tienen una política de autorización dual existente, el JSON siguiente muestra una respuesta de ejemplo.
{
"metadata": {
"collectionTotal": 0,
"collectionType": "application/vnd.ibm.kms.policy+json"
}
}
Creación de una política de autenticación dual para una clave
Las políticas de doble autenticación también pueden establecerse en una clave mediante la API. Cree una política de autorización dual para una clave realizando una llamada PUT al punto final siguiente.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete
Después de habilitar una política de autorización dual para una clave, la política no se puede revertir.
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para trabajar con políticas de autorización dual, debe tener asignada una política de acceso de Gestor a la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte los Roles de acceso al servicio.
-
Habilite la autorización dual para una clave especificada ejecutando el siguiente mandato
curl.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "dualAuthDelete": { "enabled": true } } ] }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| keyID_or_alias | Obligatorio. El identificador o alias exclusivo de la clave para la que desea crear una política de autorización dual. |
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
Una solicitud satisfactoria devuelve una respuesta 200 OK con detalles de política de autorización dual para la clave. El siguiente objeto JSON muestra una respuesta de ejemplo.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.policy+json",
"collectionTotal": 1
},
"resources": [
{
"id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"dualAuthDelete": {
"enabled": true
},
"createdBy": "...",
"creationDate": "2020-03-10T20:41:27Z",
"updatedBy": "...",
"lastUpdateDate": "2020-03-16T20:41:27Z"
}
]
}
La clave ahora requiere una autorización de dos usuarios para poderse suprimir.
Eliminación de claves sujetas a una política de doble autenticación
La eliminación de una clave que tiene una política de doble autenticación puede realizarse mediante la consola, la API o la CLI. Sea cual sea el motivo de una política de autorización dual, el método de supresión es el mismo. Uno de los usuarios autorizados para suprimir la clave planifica su supresión, lo que debe ser confirmado por otro usuario.
Puede utilizar IBM® Key Protect for IBM Cloud® para suprimir de forma segura las claves de cifrado utilizando un proceso de autorización dual.
Antes de suprimir claves, asegúrese de revisar las Consideraciones antes de suprimir y depurar una clave.
Consideraciones para eliminar una clave que contiene una política de doble autenticación
Antes de suprimir una clave utilizando la autorización dual:
-
Determine quién puede autorizar la supresión de sus recursos de Key Protect. Para utilizar la autorización dual, asegúrese de identificar un usuario que puede establecer la clave para su supresión y otro que puede suprimir la clave. Los usuarios con el rol Escritor o Gestor pueden establecer claves para su supresión, pero sólo los usuarios con el rol Gestor pueden suprimir claves.
-
Planifique suprimir la clave dentro de un periodo de autorización de siete días. Cuando el primer usuario autoriza una clave para la supresión, permanece en estado Activo durante siete días, durante los cuales se permiten todas las operaciones de claves en esa clave. Para completar la supresión, otro usuario con el rol Gestor puede utilizar la GUI o la API de Key Protect para suprimir la clave en cualquier momento durante esos siete días, y entonces la clave pasará a estado Destruido. Tenga en cuenta que debido a que es imposible depurar una clave activa, otro usuario debe suprimir la clave para que se pueda depurar.
-
La clave y sus datos asociados serán inaccesibles 90 días después de su supresión. Cuando se elimina una clave, se "suprime de forma flexible", lo que significa que la clave y sus datos asociados se puede restaurar durante un máximo de 30 días después de la supresión. Todavía puede recuperar datos asociados, como metadatos de clave, registros y políticas durante un máximo de 90 días. Transcurridos 90 días, la clave pasa a ser elegible para una depuración automática, o para suprimirse de forma definitiva, y sus datos asociados se eliminarán de forma permanente del servicio Key Protect.
Autorizar la supresión de una clave en la consola
Después de habilitar la autorización dual para una instancia o clave, puede proporcionar la primera autorización para suprimir una clave utilizando la consola Key Protect IBM Cloud.
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.
-
En la página de detalles de la aplicación, utilice la tabla de Claves tabla para examinar las claves en el servicio.
-
Pulse el icono ⋯ para abrir una lista de opciones para la clave que desea suprimir.
-
En el menú de opciones, haz clic en « Programar eliminación » y revisa los recursos asociados a la clave.
-
Pulse el botón
Next, especifique el nombre de la clave y pulseSchedule deletion. -
Póngase en contacto con otro usuario para completar la supresión de la clave.
El otro usuario debe tener la política de acceso de Gestor para la instancia o la clave para poder autorizar la supresión de la clave.
Depuración de una clave que contiene autorización dual en la consola
Cuatro horas después de que el otro usuario con una política de acceso de Gestor haya autorizado la clave para su supresión, puede ser depurada por uno de los usuarios siempre y cuando tenga el atributo KeyPurge.
Esto se puede hacer pulsando el icono ... para abrir una lista de opciones para la clave que desea depurar y, a continuación, pulsar depurar. Si no puede suprimir la clave, asegúrese de que han transcurrido al menos cuatro horas desde que otro usuario autorizó la supresión de la clave y de que tiene el atributo KeyPurge.
Autorización de la supresión de una clave con la API
Una vez habilitada la autorización dual para una instancia o una clave, puedes proporcionar la primera autorización para eliminar una clave realizando una llamada de tipo « POST » al siguiente punto de acceso.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para establecer una clave para suprimir, debe tener asignada una política de acceso de Gestor o Escritor para la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte los Roles de acceso al servicio.
-
Copie el ID de la clave que desea establecer o autorizar para su supresión.
-
Proporcione la primera autorización para suprimir la clave.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion" \ -H "accept: application/vnd.ibm.kms.key_action+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key_action+json"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| key_ID_or_alias | Obligatorio. El identificador exclusivo o el alias de la clave raíz que desea rotar. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que se ha autorizado la clave para su supresión. Ahora, cualquier otro usuario con una política de acceso de «Administrador» puede
eliminar la clave mediante la consola de Key Protect o la API.
Si necesita impedir la supresión de una clave que ya está autorizada para su supresión, puede eliminar la autorización existente llamando aPOST /api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion.
Suprimir la clave
Una vez que hayas marcado una clave para su eliminación, otro usuario con una política de acceso de «Administrador» podrá eliminarla de forma segura mediante la interfaz gráfica de usuario (GUI) o la API de Key Protect.
Key Protect establece un periodo de autorización de siete días que se inicia después de proporcionar la primera autorización para suprimir la clave. Durante este período de siete días, la clave permanece en estado Activo y todas las operaciones de claves están permitidas en esa clave. Si ningún otro usuario realiza ninguna acción y vence el plazo de siete días, deberás reiniciar el proceso de autorización doble para eliminar la clave.
Para suprimir una clave y su contenido se debe hacer una llamada DELETE al siguiente punto final.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
-
Recupere el ID de la clave que desea suprimir.
Puede recuperar el ID de una clave especificada realizando una solicitud
GET /v2/keyso visualizando sus claves en el panel de control de Key Protect. -
Ejecute el siguiente mandato
curlpara suprimir la clave y su contenido.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "prefer: <return_preference>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| key_ID_or_alias | Obligatorio. El identificador o alias exclusivo de la clave que desea suprimir. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
| return_preference | Opcional. Cabecera que altera el comportamiento del servidor para las operaciones POST y DELETE. Cuando establece la variable return_preference en return=minimal, el servicio devuelve una respuesta de supresión satisfactoria. Cuando establece la variable en return=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave. |
Si la variable return_preference se establece en return=representation, los detalles de la solicitud DELETE se devuelven en el cuerpo de entidad de la respuesta.
Después de suprimir una clave, pasa al estado de clave Deactivated. Transcurridas 24 horas, si no se restablece una clave, la clave pasa al estado Destroyed. Las claves destruidas se pueden recuperar después de
un máximo de 30 días o su fecha de caducidad, lo que ocurra primero. Después de esto, los contenidos de la clave se borran permanentemente y ya no son accesibles.
El siguiente objeto JSON muestra un valor devuelto de ejemplo.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "test-root-key",
"aliases": [
"alias-1",
"alias-2"
],
"state": 5,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": false,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "256",
"mode": "Deprecated"
},
"algorithmBitSize": 256,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"dualAuthDelete": {
"enabled": false
},
"deleted": true,
"deletionDate": "2020-03-16T21:46:53Z",
"deletedBy": "..."
}
]
}
Para obtener una descripción detallada de los parámetros disponibles, consulta la documentación de referencia de la API REST de Key Protect.
Depurar clave
Al suprimir una clave, se desactiva inmediatamente su material de clave y se traslada a un backstore en el servicio Key Protect. Cuatro horas después de que se suprima una clave, la clave pasa a estar disponible para ser depurada manualmente. Treinta días después de que se suprima una clave, la clave deja de poder restaurarse y el material de la clave se destruye. Después de que se haya suprimido una clave durante 90 días, si no se depura manualmente, la clave pasa a ser elegible para ser depurada automáticamente y todos sus datos asociados se eliminarán de forma permanente, o se "borrarán de forma definitiva" del servicio Key Protect.
Para obtener más información sobre la supresión y depuración de claves, consulte Acerca de la supresión y depuración de claves.
En la tabla siguiente se enumeran las API que puede utilizar para recuperar datos relacionados con una clave suprimida.
| API | Descripción |
|---|---|
| Obtener clave | Recuperar detalles de clave |
| Obtener metadatos de clave | Recuperar metadatos de clave |
| Obtener registros | Recuperar una lista de registros asociados con la clave |
Eliminación de una autorización existente
Si necesita cancelar una autorización para una clave antes de que caduque el periodo de autorización de siete días, puede eliminar la autorización existente haciendo una llamada POST al punto final siguiente.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para poder eliminar una autorización para suprimir una clave, debe tener asignada una política de acceso de Gestor o Escritor para la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte los Roles de acceso al servicio.
-
Copie el ID de la clave para la que desea deshacer el establecimiento o la autorización de supresión.
-
Elimine una autorización existente para suprimir la clave.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion" \ -H "accept: application/vnd.ibm.kms.key_action+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key_action+json"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de región, como us-south o eu-gb, que representa el área geográfica donde reside su instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| key_ID_or_alias | Obligatorio. El identificador exclusivo o el alias de la clave raíz que desea rotar. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que la clave ya no está autorizada para su supresión. Si necesitas reiniciar el proceso de doble autorización, puedes emitir otra autorización
para configurar la clave de eliminación.