Restauration de clés

Lorsqu'une clé est supprimée, elle passe à l'état "détruit". Toutefois, les informations relatives à la clé (telles que ses métadonnées) peuvent toujours être affichées et vous disposez de 30 jours pour restaurer la clé à un état actif. C'est pourquoi la suppression d'une clé est considérée comme « souple », car la clé existe toujours mais ne peut plus être utilisée pour accéder aux données qu'elle a chiffrées. Cette rubrique décrit le processus de restauration d'une clé et les limitations du processus de restauration de clés.

Dans le cadre d'un processus de test et de développement, il est normal de créer et de supprimer régulièrement des clés. Ces clés ne sont pas définitivement supprimées ; elles sont plutôt "supprimées" et déplacées vers un état détruit, ce qui signifie que la clé ne peut pas être utilisée dans le cadre d'actions de clé telles que le chiffrement ou le déchiffrement des données. Les données de la clé peuvent uniquement être consultées et, si la clé a été supprimée par erreur, il est possible de restaurer la clé à l'état actif.

Toutes les clés, qu'elles aient été créées dans Key Protect ou importées, et qu'il s'agisse de clés racines ou standard, peuvent être restaurées.

Cette période intermédiaire, dans laquelle une clé a été supprimée mais peut encore être restaurée, dure 30 jours. Entre 30 jours et 90 jours, les données de la clés continuent d'être accessibles, mais la clé ne peut plus être restaurée. Après 90 jours, la clé devient éligible pour être automatiquement purgée, ce qui peut se produire à tout moment après 90 jours. Les clés purgées, contrairement aux clés détruites, disparaissent définitivement.

Associe les états clés à la période comprise entre la suppression d'une clé et les actions possibles avec cette clé.
Délai depuis la suppression de la clé Etat de la clé Affichage/accès aux données de la clé possible ? Restauration possible ?
Un à 30 jours Détruite Oui Oui
30 à 90 jours Détruite Oui Non
Après 90 jours Purgé* Non Non

*Remarque : les clés purgées étant complètement inaccessibles et « détruites » selon l'usage courant du mot, il n'existe techniquement aucun état de clé « purgée ». Les clés purgées ont simplement disparues et n'ont donc pas « d'état », quel qu'il soit. Cependant, il peut être utile de considérer que « purgé » est un état, car la non-existence fait partie du cycle de vie d'une clé. Si vous devez purger une clé avant 90 jours, vous devez disposer d'un rôle de purge de clé spécial. Pour plus d'informations, voir Suppression de clés.

Pour plus d'informations sur les états des clés, voir Surveillance du cycle de vie des clés de chiffrement.

Étant donné que Key Protect ne permet pas de supprimer les instances contenant des clés, il est nécessaire de supprimer toutes les clés d'une instance avant de pouvoir supprimer l'instance elle-même. Toutefois, en raison de la suppression "logicielle" des clés, il est possible qu'un utilisateur supprime une clé, puis peu après la suppression d'une instance. Cette suppression de l'instance supprime également définitivement la clé, même si la suppression de la clé est suffisamment récente pour qu'elle puisse être restaurée. C'est pourquoi Key Protect permet de récupérer une instance pendant une courte période après sa suppression. Pour voir si votre instance peut être récupérée, consultez la rubrique Affichage de la liste des ressources récupérées à l'aide de l'interface de ligne de commande. Pour les commandes de récupération de la ressource (l'instance dans ce cas), voir Restauration d'une ressource à l'aide de l'interface de ligne de commande.

Comment savoir si une clé peut être restaurée ?

Pour voir si une clé détruite peut être restaurée, procédez comme suit :

  1. Accédez à votre instance Key Protect dans la console IBM Cloud.
  2. Dans la zone de navigation de gauche, vérifiez que vous êtes sur l'écran Clés.
  3. Recherchez la clé que vous souhaitez restaurer. Remarque : seules les clés dont l'état est « Supprimé » peuvent être restaurées.
  4. Dans la colonne Last updated, notez la date. Reportez-vous ensuite au tableau 1, qui se trouve ci-dessus. Si la clé a été supprimée au cours des 30 derniers jours, elle peut être restaurée. Si elle l'a été il y a plus de 30 jours, vous ne pourrez pas la restaurer. Si vous tentez de restaurer une clé qui ne peut plus être restaurée, vous recevez une erreur lors de la tentative de restauration.

Restauration d'une clé supprimée à l'aide de la console

Si vous préférez restaurer votre clé à l'aide d'une interface graphique, vous pouvez utiliser la console IBM Cloud.

Après avoir importé vos clés existantes dans le service et supprimé une clé, procédez comme suit pour restaurer la clé :

  1. Connectez-vous à la console IBM Cloud.

  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.

  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.

  4. Cliquez sur Clés pour ouvrir le panneau des clés et trouver la clé à l'état détruit que vous souhaitez restaurer. Pour ce faire, vous pouvez notamment ouvrir le panneau de filtrage et sélectionner l'état « Supprimé » dans la liste déroulante « États clés ». Cela limitera les résultats aux seules clés qui ont été supprimées.

  5. Cliquez sur l'icône ... pour ouvrir une liste d'options pour la clé que vous souhaitez restaurer. Notez que si la clé a été supprimée et est passée à l'état « Destroyed », vous devez attendre 30 secondes avant de tenter de la restaurer.

  6. Cliquez sur le bouton « Restaurer » pour ouvrir le panneau latéral de restauration.

  7. Cliquez sur le bouton « Restaurer ».

  8. Vérifiez que la clé a été restaurée dans le tableau Clés mis à jour.

Restauration d'une clé supprimée à l'aide de l'API

Restaurez une clé importée précédemment en effectuant un appel POST au nœud final suivant :

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore
  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

    Pour restaurer une clé, vous devez avoir le rôle Gestionnaire pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés aux actions du service Key Protect, consultez la rubrique Rôles d'accès au service.

  2. Extrayez l'ID de la clé à restaurer.

    Vous pouvez récupérer l'identifiant d'une clé spécifique en effectuant une requête « list keys », ou en consultant vos clés dans le tableau de bord « Key Protect ». Pour plus d'informations, voir Affichage d'une liste de clés.

  3. Exécutez la commande curl suivante pour restaurer la clé et récupérer l'accès aux données associées. Notez que vous devez attendre 30 secondes après avoir supprimé une clé avant de pouvoir la restaurer.

    Vous ne pouvez pas restaurer une clé dont la date d'expiration est la date du jour ou une date passée.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>"
    

    Remplacez les variables dans l'exemple de demande selon le tableau 2.

Décrit les variables nécessaires à la restauration des clés à l'aide de l'API « Key Protect »
Variable Description
région Obligatoire. Abréviation de la région, comme us-south ou eu-gb, qui représente la zone géographique dans laquelle se trouve votre instance Key Protect. Pour plus d'informations, voir Nœud final de service régional.
keyID_or_alias Obligatoire. Identificateur unique ou alias de la clé que vous souhaitez restaurer.
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la requête curl. Pour plus d'informations, voir Extraction d'un jeton d'accès.
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, voir Extraction d'un ID d'instance.
key_ring_ID Facultatif. Identificateur unique du fichier de clés dont la clé fait partie. S'il n'est pas indiqué, Key Protect recherche la clé dans chaque fichier de clés associé à l'instance indiquée. Il est donc recommandé d'indiquer l'ID du fichier de clés pour une demande optimisée. Remarque : l'ID du fichier des clés créées sans en-tête x-kms-key-ring est : default. Pour plus d'informations, voir Grouping keys.
A successful restore request returns an HTTP `201 Created` response, which indicates that the key was restored to the _Active_ key state and is now available for encrypt and decrypt operations. All attributes and policies that were previously associated with the key are also restored.

You will have access to data associated with the key as soon as the key is restored.
{: note}

Facultatif : vérifiez la restauration des clés.

Vous pouvez vérifier que la clé a été restaurée en obtenant des détails sur la clé en émettant :

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
    -H "accept: application/vnd.ibm.kms.key+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

<keyID_or_alias> est l'ID ou l'alias de la clé, <instance_ID> est le nom de votre instance, et votre <IAM_token> est votre jeton IAM.

Consultez la zone state dans le corps de la réponse pour vérifier que la clé est passée à l'état de clé Actif. La sortie JSON suivante présente des exemples de détails de métadonnées pour une clé Actif.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "...",
            "description": "...",
            "tags": [
                "..."
            ],
            "state": 1,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": true,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "128",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 128,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "keyVersion": {
                "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

Le mappage d'entier pour l'état de clé Actif est 1.