Restauración de claves

Cuando se suprime una clave, se mueve a un estado "destruido". Sin embargo, la información sobre la clave (como sus metadatos) todavía se puede ver y tiene 30 días para restaurar la clave a un estado activo. Por este motivo, una supresión de clave se considera una "supresión flexible" en que la clave todavía existe, pero ya no se puede utilizar para acceder a los datos que ha cifrado. En este tema se describe el proceso para restaurar una clave y las limitaciones del proceso de restauración de claves.

Como parte del proceso de pruebas y desarrollo, es habitual crear y eliminar claves con regularidad. Estas claves no se han ido para siempre, sino que se han "suprimido temporalmente" y se han movido a un estado destruido, lo que significa que la clave no se puede utilizar como parte de ninguna acción de clave como, por ejemplo, cifrar o descifrar datos. Los datos de la clave sólo se pueden consultar y, si la clave se ha suprimido por error, es posible restaurar la clave a un estado activo.

Todas las claves, tanto las creadas en Key Protect como las importadas, y tanto si son claves raíz como estándar, pueden restaurarse.

Este periodo intermedio, en el que se ha suprimido una clave pero aún se puede restaurar, dura 30 días. Entre 30 días y 90 días, todavía se puede acceder a los datos de la clave, pero la clave ya no se puede restaurar. Después de 90 días, la clave pasa a ser elegible para una depuración automática, que puede producirse en cualquier momento después de 90 días. A diferencia de las claves destruidas, las claves depuradas desaparecen para siempre.

Relaciona los estados clave con el tiempo transcurrido desde la eliminación de una clave hasta las acciones que se pueden realizar con ella.
Tiempo de supresión de claves Nombre del estado de la clave ¿Puede ver o acceder a los datos de claves? ¿Se puede restaurar?
Uno-30 días Destruido
30-90 días Destruido No
Después de 90 días Purgado* No No

*Nota: debido a que las claves depuradas son completamente inaccesibles y se "destruyen" en el uso común de la palabra, técnicamente no hay un estado de clave "depurado". Las claves depuradas simplemente dejan de existir y, por lo tanto, no tienen un "estado", de una u otra forma. Sin embargo, puede ser útil pensar en "depurado" como en un estado ya que la no existencia forma parte del ciclo de vida de una clave. Si necesita depurar una clave antes de 90 días, necesita un rol de depuración de claves especial. Para obtener más información, consulte Supresión de claves.

Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado.

Dado que Key Protect no permite eliminar instancias que contengan claves, es necesario eliminar todas las claves de una instancia antes de poder eliminar la propia instancia. Sin embargo, debido a la supresión "suave" de claves, es posible que un usuario pueda suprimir una clave y, a continuación, poco después suprimir una instancia. Esta supresión de la instancia también suprime de forma permanente la clave, incluso si la supresión de la clave es lo suficientemente reciente como para que sea elegible para ser restaurada. Por este motivo, Key Protect permite recuperar una instancia durante un breve periodo de tiempo tras su eliminación. Para ver si se puede reclamar la instancia, consulte Listado de recursos reclamados utilizando la CLI. Para los mandatos al reclamar el recurso (la instancia en este caso), consulte Restauración de un recurso utilizando la CLI.

¿Cómo puedo saber si se puede restaurar una clave?

Para ver si se puede restaurar una clave destruida:

  1. Vaya a la instancia de Key Protect en la consola IBM Cloud.
  2. En el panel de navegación izquierdo, asegúrese de que está en la pantalla Claves.
  3. Busque la clave que desea restaurar. Nota: solo se pueden restaurar las claves que se encuentren en estado « Eliminado ».
  4. En la columna Last updated, fíjese en la fecha. A continuación, consulte la Tabla 1, que se puede encontrar más arriba. Si la clave se ha suprimido en los últimos 30 días, se puede restaurar. Si han transcurrido más de 30 días, no podrá restaurar la clave. Si intenta restaurar una clave que ya no es elegible para restaurarla, recibirá un error al intentar restaurar la clave.

Restauración de una clave suprimida con la consola

Si prefiere restaurar la clave utilizando una interfaz gráfica, puede utilizar la consola de IBM Cloud.

Después de importar las claves existentes en el servicio y suprimir una clave, complete los pasos siguientes para restaurar la clave:

  1. Inicia sesión en la consola de IBM Cloud.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.

  4. Pulse Claves para abrir el panel de claves y encontrar la clave en el estado destruido que desea restaurar. Una forma de hacerlo es abrir el panel de filtros y seleccionar el estado « Eliminado » en la lista desplegable « Estados clave ». Esto limitará los resultados sólo a las claves que se han suprimido.

  5. Pulse el icono ... para abrir una lista de opciones para la clave que desea restaurar. Ten en cuenta que, si la clave se ha eliminado y ha pasado al estado «Destruida», debes esperar 30 segundos antes de intentar restaurarla.

  6. Haz clic en el botón «Restaurar» para abrir el panel lateral de restauración.

  7. Haz clic en el botón « Restaurar ».

  8. Confirme que la clave se ha restaurado en la tabla claves actualizada.

Restauración de una clave suprimida con la API

Restaure una clave importada anteriormente haciendo una llamada POST al punto final siguiente:

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore
  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

    Para restaurar una clave, debe tener el rol Gestor para la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte los Roles de acceso al servicio.

  2. Recupere el ID de la clave que desea restaurar.

    Puedes obtener el ID de una clave concreta realizando una solicitud «list keys » o consultando tus claves en el panel de control de Key Protect. Para obtener más información, consulte Visualización de una lista de claves.

  3. Ejecute el siguiente mandato curl para restaurar la clave y recuperar el acceso a sus datos asociados. Tenga en cuenta que debe esperar 30 segundos después de suprimir una clave para poder restaurarla.

    No puede restaurar una clave que tenga una fecha de caducidad que sea actual o anterior.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>"
    

    Sustituya las variables en la solicitud de ejemplo de acuerdo con la Tabla 2.

Describe las variables necesarias para restaurar claves con la API de Key Protect
Variable Descripción
región Obligatorio. La abreviatura de región, como us-south o eu-gb, que representa el área geográfica donde reside su instancia de Key Protect. Para obtener más información, consulte Puntos finales de servicio regionales.
keyID_or_alias Obligatorio. El identificador o alias exclusivo de la clave que desea restaurar.
IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulte Recuperación de una señal de acceso.
instance_ID Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulte Recuperación de un ID de instancia.
ID_conjunto_claves Opcional. El identificador exclusivo del conjunto de claves del que forma parte la clave. Si no se especifica, Key Protect buscará la clave en todos los conjuntos de claves asociados con la instancia especificada. Se recomienda especificar el ID del conjunto de claves para optimizar la solicitud. Nota: El ID del conjunto de claves de las claves que se crean sin una cabecera x-kms-key-ring es: default (predeterminado). Para obtener más información, consulte Agrupación de claves.
A successful restore request returns an HTTP `201 Created` response, which indicates that the key was restored to the _Active_ key state and is now available for encrypt and decrypt operations. All attributes and policies that were previously associated with the key are also restored.

You will have access to data associated with the key as soon as the key is restored.
{: note}

Opcional: Verificar la restauración de claves

Puede verificar que la clave se ha restaurado obteniendo detalles sobre la clave emitiendo:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
    -H "accept: application/vnd.ibm.kms.key+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Donde <keyID_or_alias> es el ID o el alias de la clave, <instance_ID> es el nombre de la instancia y <IAM_token> es la señal IAM.

Revise el campo state en el cuerpo de la respuesta para verificar que la clave ha pasado al estado de clave Activo. La siguiente salida JSON muestra detalles de metadatos de ejemplo para una clave en estado Activo.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "...",
            "description": "...",
            "tags": [
                "..."
            ],
            "state": 1,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": true,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "128",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 128,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "keyVersion": {
                "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

La correlación de enteros para el estado de clave Activo es 1.