Utilisation de politiques de double autorisation pour la suppression des clés

Après avoir configuré votre instance de service IBM® Key Protect, vous pouvez définir une politique de double autorisation pour vous assurer que les clés ne sont pas supprimées de manière malveillante ou accidentelle, en exigeant l'approbation de deux administrateurs pour supprimer les clés qui relèvent de la politique. Ce guide présente les instructions pour l'utilisation de la console et de l'API. Pour obtenir des instructions sur l'interface de programmation, consultez la référence de l'interface de programmation de Key Protect.

Gestion des paramètres d'autorisation double

Les politiques de double autorisation (également appelées politiques de "double authentification") peuvent être définies au niveau de l'instance, où elles sont automatiquement appliquées à toutes les clés créées ultérieurement, ou sur des clés spécifiques. Quelle que soit la méthode utilisée pour générer la politique d'une clé, l'autorisation de deux administrateurs est requise pour supprimer la clé.

Considérations relatives à la mise en place d'une politique de double authentification

  • Lorsque vous activez la double autorisation pour votre instance Key Protect, la politique s'applique à toutes les clés suivantes. En activant la double autorisation au niveau de l'instance, toutes les nouvelles clés que vous ajoutez à l'instance héritent automatiquement de la politique de double autorisation. Ceci est utile dans les scénarios où un utilisateur avec un niveau de permission Manager sur une instance veut définir une politique qui s'applique à toutes les clés créées par la suite, quel que soit l'utilisateur qui crée la clé. Étant donné que la politique au niveau de l'instance ne peut être modifiée que par un utilisateur disposant d'une autorisation au niveau du gestionnaire (ou d'un rôle spécifiquement adapté qui inclut la possibilité de définir des politiques de double authentification), le gestionnaire peut être assuré que toutes les clés créées par la suite disposent de la politique en question. Veuillez noter que vos clés existantes ne sont pas concernées par ce changement de politique et qu'une seule autorisation restera nécessaire pour les supprimer.

  • Vous pouvez toujours désactiver une règle d'autorisation double pour votre instance Key Protect. Si vous souhaitez désactiver une règle d'autorisation double existante pour autoriser l'autorisation unique, gardez à l'esprit que ce changement ne s'applique qu'aux futures clés que vous ajoutez à l'instance. Les clés existantes créées sous une règle d'autorisation double requièrent toujours des actions de deux utilisateurs pour pouvoir être supprimées. Une fois qu'une clé a hérité d'une règle d'autorisation double, cette règle ne peut pas être annulée.

  • Une fois qu'une politique de double authentification a été appliquée à une clé, elle ne peut plus être modifiée. S'il est possible d'activer ou de désactiver une politique de double authentification sur une instance, il n'est pas possible de désactiver une politique de double authentification sur une clé. La clé conserve la politique jusqu'à ce qu'elle soit supprimée.

  • Vous ne pouvez appliquer une politique de double authentification qu'à une clé spécifique à l'aide de l'API. Une politique de double authentification pour une clé individuelle ne peut pas être définie dans la console. Vous devez utiliser soit l'interface de ligne de commande (CLI), soit l'API. De même, la console ne permet pas de savoir si une clé a une politique de double authentification.

  • N'activez pas la double authentification à moins que vous n'ayez un deuxième compte administrateur. Sinon, la clé ne peut pas être supprimée Par définition, les politiques de double authentification exigent que deux utilisateurs suppriment une clé qui contient la politique. Par conséquent, la meilleure pratique consiste à s'assurer que vous disposez d'un deuxième utilisateur avant d'établir la politique sur une instance ou une clé.

  • Pour pouvoir utiliser les politiques d'autorisation doubles, vous devez disposer d'une politique d'accès de type « Manager » pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés aux actions du service Key Protect, consultez la rubrique Rôles d'accès au service.

Pour plus d'informations sur la suppression d'une clé avec une politique de double authentification, consultez la section Suppression de clés

Activation de l'autorisation double pour votre instance Key Protect à l'aide de la console

Si vous préférez activer une politique d'autorisation à deux niveaux sur votre instance à l'aide d'une interface graphique, vous pouvez utiliser la console.

Après avoir créé une instance Key Protect, procédez comme suit pour créer une règle d'autorisation double :

  1. Connectez-vous à la console IBM Cloud.

  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.

  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.

  4. Dans le menu de navigation, cliquez sur « Politiques ».

  5. Dans la section « Suppression de l'autorisation double », activez le bouton pour activer la règle.

  6. Cliquez sur « Enregistrer » pour valider vos modifications.

Activation de l'autorisation double pour votre instance Key Protect à l'aide de l'API

En tant que responsable d'instance, activez une règle d'autorisation double pour une instance Key Protect en soumettant un appel PUT au noeud final ci-après.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
  1. Extrayez vos données d'authentification pour pouvoir utiliser l'API.

    Pour activer ou désactiver les politiques d'autorisation double, vous devez disposer d'une politique d'accès «_ Manager_ » pour votre instance d' Key Protect. Pour savoir comment les rôles IAM sont mappés aux actions du service Key Protect, consultez la rubrique Rôles d'accès au service.

  2. Activez une règle d'autorisation double pour votre instance Key Protect en exécutant la commande curl suivante.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "dualAuthDelete",
                        "policy_data": {
                            "enabled": true
                        }
                    }
                ]
            }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour activer la double autorisation au niveau de l'instance.
Variable Description
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».
key_ring_ID Facultatif. Identificateur unique du fichier de clés dont la clé fait partie.
S'il n'est pas indiqué, Key Protect recherche la clé dans chaque fichier de clés associé à l'instance indiquée. Il est recommandé d'indiquer l'ID du fichier de clés pour une demande optimisée.

Remarque : l'identifiant de trousseau des clés créées sans en-tête « x-kms-key-ring » est : default.

For more information, see Touches de regroupement.

Une demande réussie renvoie une réponse HTTP 204 No Content, qui indique que votre instance Key Protect est désormais activée pour l'autorisation double. Les clés que vous créez ou importez dans le service requièrent désormais deux autorisations pour pouvoir être supprimées. Pour plus d'informations, voir Suppression de clés.

Facultatif : vérifiez l'activation de la règle d'authentification double.

Vous pouvez vérifier qu'une clé de règle d'authentification double a été activée en émettant une demande de liste de règles :

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

<instance_ID> est le nom de votre instance et votre <IAM_token> est votre jeton IAM.

Désactivation de l'autorisation double pour votre instance Key Protect à l'aide de la console

Si vous préférez désactiver une politique d'autorisation à deux niveaux sur votre instance à l'aide d'une interface graphique, vous pouvez utiliser la console.

Après avoir créé une instance Key Protect, procédez comme suit pour créer une règle d'autorisation double :

  1. Connectez-vous à la console IBM Cloud.

  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.

  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.

  4. Dans le menu de navigation, cliquez sur « Politiques ».

  5. Dans la section « Suppression de l'autorisation double », activez le bouton pour désactiver la règle.

  6. Cliquez sur « Enregistrer » pour valider vos modifications.

Désactivation de l'autorisation double pour votre instance Key Protect à l'aide de l'API

En tant que gestionnaire d'instances, vous pouvez désactiver une politique d'autorisation double existante pour une instance d' Key Protect en effectuant un appel PUT vers le point de terminaison suivant.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
  1. Extrayez vos données d'authentification pour pouvoir utiliser l'API.

    Pour activer ou désactiver les politiques d'autorisation double, vous devez disposer d'une politique d'accès «_ Manager_ » pour votre instance d' Key Protect. Pour savoir comment les rôles IAM sont mappés aux actions du service Key Protect, consultez la rubrique Rôles d'accès au service.

  2. Pour désactiver une politique d'autorisation double existante pour votre instance d' Key Protect, exécutez la commande suivante dans l' curl.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.policy+json",
                        "dualAuthDelete": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour activer la double autorisation au niveau de l'instance.
Variable Description
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».
key_ring_ID Facultatif. Identificateur unique du fichier de clés dont la clé fait partie.
S'il n'est pas spécifié, Key Protect recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Il est recommandé d'indiquer l'ID du fichier de clés pour une demande optimisée.

Remarque : l'identifiant de trousseau des clés créées sans en-tête « x-kms-key-ring » est : default.

For more information, see Touches de regroupement.

Une demande réussie renvoie une réponse HTTP 204 No Content, qui indique que la règle d'autorisation double a été mise à jour pour votre instance de service. Les clés que vous créez ou importez dans le service ne requièrent désormais qu'une autorisation pour pouvoir être supprimées. Pour plus d'informations, voir Suppression de clés.

Facultatif : vérifiez la désactivation de la règle d'authentification double.

Vous pouvez vérifier qu'une clé de règle d'authentification double a été désactivée en émettant une demande de liste de règles :

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

<instance_ID> est le nom de votre instance et votre <IAM_token> est votre jeton IAM.

Définition de politiques de double autorisation sur une clé spécifique

Vous pouvez également utiliser IBM® Key Protect for IBM Cloud® pour définir des politiques d'autorisation double pour des clés individuelles. Cette action ne peut être réalisée qu'à l'aide de l'API ou de la CLI.

Une fois que vous avez activé l'autorisation double au niveau de la clé, la règle associée à la clé ne peut plus être modifiée pour autoriser la suppression de la clé à l'aide d'une autorisation unique.

Affichage d'une règle d'autorisation double pour une clé

Pour obtenir une vue d'ensemble, vous pouvez extraire la règle d'autorisation double d'une clé unique en effectuant un appel GET vers le point final suivant.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete
  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

    Pour utiliser des règles d'autorisation double, vous devez disposer d'une règle d'accès Gestionnaire pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés aux actions du service Key Protect, consultez la rubrique Rôles d'accès au service.

  2. Extrayez la règle d'autorisation double d'une clé indiquée en exécutant la commande curl suivante.

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour consulter une politique d'autorisation double pour une clé à l'aide de l'API « Key Protect ».
Variable Description
keyID_or_alias Obligatoire. Identificateur unique ou alias de la clé ayant une règle de rotation existante.
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».

Une demande réussie renvoie les détails de la règle d'autorisation double associés à votre clé. L'objet JSON ci-après montre un exemple de réponse pour une clé possédant une règle d'autorisation double.

{
    "metadata": {
        "collectionTotal": 1,
        "collectionType": "application/vnd.ibm.kms.policy+json"
    },
    "resources": [
        {
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "dualAuthDelete": {
                "enabled": true
            },
            "createdBy": "...",
            "creationDate": "2020-03-10T20:41:27Z",
            "updatedBy": "...",
            "lastUpdateDate": "2020-03-16T20:41:27Z"
        }
    ]
}

Pour les clés ne possédant pas de règle d'autorisation double, l'objet JSON ci-après illustre un exemple de réponse.

{
    "metadata": {
        "collectionTotal": 0,
        "collectionType": "application/vnd.ibm.kms.policy+json"
    }
}

Création d'une politique d'authentification double pour une clé

Les politiques de double authentification peuvent également être définies sur une clé à l'aide de l'API. Créez une règle d'autorisation double pour une clé unique en soumettant un appel PUT au noeud final ci-après.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete

Une fois que vous avez activé une règle d'autorisation double pour une clé unique, cette règle ne peut pas être annulée.

  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

    Pour utiliser des règles d'autorisation double, vous devez disposer d'une règle d'accès Gestionnaire pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés aux actions du service Key Protect, consultez la rubrique Rôles d'accès au service.

  2. Activez l'autorisation double d'une clé indiquée en exécutant la commande curl suivante.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.policy+json",
                        "dualAuthDelete": {
                            "enabled": true
                        }
                    }
                ]
            }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires à la mise à jour d'une politique d'autorisation double à l'aide de l'API « Key Protect ».
Variable Description
keyID_or_alias Obligatoire. Identificateur unique ou alias de la clé pour laquelle vous souhaitez créer une règle d'autorisation double.
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».

Une demande réussie renvoie une réponse 200 OK avec les détails de la règle d'autorisation double de votre clé. L'objet JSON ci-après illustre un exemple de réponse.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.policy+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "dualAuthDelete": {
                "enabled": true
            },
            "createdBy": "...",
            "creationDate": "2020-03-10T20:41:27Z",
            "updatedBy": "...",
            "lastUpdateDate": "2020-03-16T20:41:27Z"
        }
    ]
}

La clé requiert désormais une autorisation de deux utilisateurs pour pouvoir être supprimée.

Suppression des clés soumises à une politique d'authentification à deux facteurs

La suppression d'une clé ayant une politique de double authentification peut être réalisée à l'aide de la console, de l'API ou de la CLI. Quelle que soit la raison d'une règle à double autorisation, la méthode de suppression est la même. L'un des utilisateurs autorisés à supprimer la clé programme sa suppression, qui doit être confirmée par un autre utilisateur.

Vous pouvez utiliser IBM® Key Protect for IBM Cloud® pour supprimer des clés de chiffrement en toute sécurité à l'aide d'un processus d'autorisation double.

Avant de supprimer des clés, consultez les Considérations à prendre en compte avant la suppression et la purge d'une clé.

Considérations relatives à la suppression d'une clé contenant une politique de double authentification

Avant de supprimer une clé à l'aide d'une autorisation double :

  • Déterminez qui peut autoriser la suppression de vos ressources Key Protect. Pour utiliser la double autorisation, assurez-vous d'identifier un utilisateur qui peut définir la clé à supprimer et un autre utilisateur qui peut la supprimer. Les utilisateurs disposant d'un rôle Auteur ou Gestionnaire peuvent définir des clés pour la suppression, mais seuls les utilisateurs disposant du rôle Gestionnaire peuvent supprimer des clés.

  • Prévoyez de supprimer la clé dans un délai d'autorisation de sept jours. Lorsque le premier utilisateur autorise la suppression d'une clé, elle reste à l'état Actif pendant sept jours, pendant lesquels toutes les opérations principales sont autorisées sur la clé. Pour terminer la suppression, un autre utilisateur doté d'un rôle Gestionnaire peut utiliser l'interface graphique ou l'API Key Protect pour supprimer la clé à tout moment pendant ces sept jours, la clé passant alors à l'état Détruit. Notez que comme il n'est pas possible de purger une clé active, un autre utilisateur doit supprimer la clé pour qu'elle puisse être purgée.

  • La clé et ses données associées seront inaccessibles 90 jours après leur suppression. Lorsque vous supprimez une clé, il s'agit d'une « suppression souple », ce qui signifie que la clé et les données associées peuvent être restaurées jusqu'à 30 jours après la suppression. Vous pouvez toujours extraire des données associées telles que des métadonnées de clé, des enregistrements et des règles pendant 90 jours. Après 90 jours, la clé devient éligible pour être automatiquement purgée, ou supprimée définitivement, et ses données associées sont définitivement supprimées du service Key Protect.

Autoriser la suppression d'une clé dans la console

Une fois que vous avez activé la double autorisation pour une instance ou une clé, vous pouvez fournir la première autorisation de suppression d'une clé à l'aide de la console Key Protect IBM Cloud.

  1. Connectez-vous à la console IBM Cloud.

  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.

  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.

  4. Sur la page des détails de l'application, parcourez les clés de votre service dans le tableau Clés.

  5. Cliquez sur l'icône ⋯ pour ouvrir la liste des options de la clé à supprimer.

  6. Dans le menu des options, cliquez sur « Planifier la suppression » et vérifiez les ressources associées à la clé.

  7. Cliquez sur le bouton Next, entrez le nom de la clé, puis cliquez sur Schedule deletion.

  8. Contactez un autre utilisateur pour finaliser la suppression de la clé.

L'autre utilisateur doit disposer de la règle d'accès Gestionnaire pour l'instance ou la clé afin d'autoriser la suppression de la clé.

Purge d'une clé détenant une double autorisation dans la console

Quatre heures après que l'autre utilisateur ayant une règle d'accès Gestionnaire a autorisé la suppression de la clé, celle-ci peut être purgée par l'un des utilisateurs tant qu'il détient l'attribut KeyPurge.

Pour ce faire, cliquez sur l'icône ... pour ouvrir une liste d'options pour la clé que vous souhaitez purger, puis cliquez sur Purge. Si vous ne pouvez pas supprimer la clé, assurez-vous qu'au moins quatre heures se sont écoulées depuis l'autorisation de suppression de la clé par un autre utilisateur et vérifiez que vous détenez l'attribut KeyPurge.

Autorisation de suppression pour une clé à l'aide de l'API

Une fois que vous avez activé la double autorisation pour une instance ou une clé, vous pouvez accorder la première autorisation permettant de supprimer une clé en effectuant un appel POST vers le point de terminaison suivant.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion
  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

    Pour définir une clé à supprimer, vous devez être affecté à une règle d'accès Gestionnaire ou Écrivain pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés aux actions du service Key Protect, consultez la rubrique Rôles d'accès au service.

  2. Copiez l'ID de la clé que vous souhaitez définir ou dont vous souhaitez autoriser la suppression.

  3. Fournissez la première autorisation de suppression de la clé.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion" \
        -H "accept: application/vnd.ibm.kms.key_action+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key_action+json"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour définir une clé à supprimer.
Variable Description
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
key_ID_or_alias Obligatoire. Identificateur unique ou alias de la clé racine dont vous souhaitez effectuer la rotation.
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.
Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».

Une demande réussie renvoie une réponse HTTP 204 No Content, qui indique que la suppression de votre clé a été autorisée. Un autre utilisateur disposant d'une politique d'accès de type « Manager » peut désormais supprimer la clé à l'aide de la console Key Protect ou de l'API.

Si vous devez empêcher la suppression d'une clé déjà autorisée pour suppression, vous pouvez supprimer l'autorisation existante en appelantPOST /api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion.

Supprimer la clé

Une fois que vous avez marqué une clé pour suppression, un autre utilisateur disposant d'une politique d'accès « Manager » peut supprimer cette clé en toute sécurité à l'aide de l'interface graphique ou de l'API d' Key Protect.

Key Protect définit une période d'autorisation de sept jours qui commence après que vous ayez fourni la première autorisation pour supprimer la clé. Au cours de cette période de sept jours, la clé demeure à l'état Actif et toutes les opérations principales sont autorisées sur la clé. Si aucun autre utilisateur n'intervient et que le délai de sept jours expire, vous devrez relancer la procédure de double autorisation pour supprimer la clé.

Supprimez une clé et son contenu en soumettant un appel DELETE au noeud final ci-après.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

  2. Extrayez l'ID de la clé à supprimer.

    Vous pouvez extraire l'ID d'une clé spécifique en soumettant une demande GET /v2/keys ou en affichant vos clés dans le tableau de bord Key Protect.

  3. Exécutez la commande curl suivante pour supprimer la clé et son contenu.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "prefer: <return_preference>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires à la suppression d'une clé.
Variable Description
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
key_ID_or_alias Obligatoire. Identificateur unique ou alias de la clé que vous souhaitez supprimer.
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».
return_preference Facultatif. En-tête qui modifie le comportement du serveur pour les opérations POST et DELETE.

Lorsque vous définissez la variable return_preference sur return= minimal, le service renvoie une réponse de suppression réussie. Lorsque vous définissez la variable sur return= representation, le service renvoie à la fois le matériel de clé et les métadonnées de clé.

Si la variable return_preference a pour valeur return=representation, les détails de la demande DELETE sont renvoyés dans la section entity-body de la réponse.

Une fois supprimée, la clé passe à l'état Deactivated. Au bout de 24 heures, si une clé n'est pas réintégrée, elle passe à l'état Destroyed. Les clés détruites peuvent être récupérées au bout de 30 jours ou de leur date d'expiration, la date la plus proche étant retenue. Après cela, le contenu de la clé est effacé de façon permanente et n'est plus accessible.

L'objet JSON suivant illustre un exemple de valeur renvoyée :

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
          "type": "application/vnd.ibm.kms.key+json",
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "name": "test-root-key",
          "aliases": [
                "alias-1",
                "alias-2"
              ],
          "state": 5,
          "extractable": false,
          "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "imported": false,
          "creationDate": "2020-03-10T20:41:27Z",
          "createdBy": "...",
          "algorithmType": "Deprecated",
          "algorithmMetadata": {
              "bitLength": "256",
              "mode": "Deprecated"
          },
          "algorithmBitSize": 256,
          "algorithmMode": "Deprecated",
          "lastUpdateDate": "2020-03-16T20:41:27Z",
          "dualAuthDelete": {
              "enabled": false
          },
          "deleted": true,
          "deletionDate": "2020-03-16T21:46:53Z",
          "deletedBy": "..."
        }
    ]
}

Pour une description détaillée des paramètres disponibles, consultez la documentation de référence de l'API REST d' Key Protect.

Purge des clés

Lorsque vous supprimez une clé, vous désactivez immédiatement son matériel et le déplacez vers un magasin de données dans le service Key Protect. Quatre heures après la suppression d'une clé, la clé devient disponible pour être purgée manuellement. Trente jours après la suppression d'une clé, la clé ne peut plus être restaurée et le matériel de clé est détruit. Après qu'une clé a été supprimée pendant 90 jours, si elle n'est pas purgée manuellement, elle devient éligible pour être automatiquement purgée et toutes les données associées sont supprimées de manière permanente, ou « supprimées définitivement », du service Key Protect.

Pour plus d'informations sur la suppression et la purge des clés, voir A propos de la suppression et de la purge des clés.

Le tableau suivant répertorie les API que vous pouvez utiliser pour extraire des données liées à une clé supprimée.

Répertorie les API que les utilisateurs peuvent utiliser pour consulter les détails relatifs à une clé et à ses enregistrements.
API Description
Obtenir une clé Extraire des détails de clé
Obtenir des métadonnées de clé Extraire des métadonnées de clé
Obtenir des enregistrements Extraire une liste d'enregistrements associés à la clé

Suppression d'une autorisation existante

Si vous devez annuler l'autorisation d'une clé avant l'expiration de la période d'autorisation de sept jours, vous pouvez supprimer l'autorisation existante en effectuant un appel POST au nœud final suivant.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion
  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

    Pour supprimer une autorisation de suppression d'une clé, vous devez disposer d'une règle d'accès Gestionnaire ou Écrivain pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés aux actions du service Key Protect, consultez la rubrique Rôles d'accès au service.

  2. Copiez l'ID de la clé dont vous souhaitez annuler la définition ou l'autorisation de suppression.

  3. Supprimez une autorisation existante de suppression de la clé.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion" \
        -H "accept: application/vnd.ibm.kms.key_action+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key_action+json"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour annuler la définition d'une clé.
Variable Description
région Obligatoire. Abréviation de la région, comme us-south ou eu-gb, qui représente la zone géographique dans laquelle se trouve votre instance Key Protect.
Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
key_ID_or_alias Obligatoire. Identificateur unique ou alias de la clé racine dont vous souhaitez effectuer la rotation.
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».

Une demande réussie renvoie une réponse HTTP 204 No Content, qui indique que la suppression de votre clé ne peut plus être supprimée. Si vous devez relancer la procédure de double autorisation, vous pouvez émettre une nouvelle autorisation afin de définir la clé à supprimer.