Utilizzo di criteri di autorizzazione doppi per l'eliminazione delle chiavi

Dopo aver configurato l'istanza del servizio IBM® Key Protect, è possibile impostare un criterio di doppia autorizzazione per garantire che le chiavi non vengano eliminate in modo doloso o accidentale, richiedendo l'approvazione di due amministratori per l'eliminazione delle chiavi che rientrano nel criterio. Questa guida illustra le istruzioni per l'uso della console e dell'API. Per le istruzioni sulla CLI, consultare il riferimento alla CLI di Key Protect.

Gestione delle impostazioni di autorizzazione doppia

I criteri di doppia autorizzazione (noti anche come criteri "dual auth") possono essere impostati a livello di istanza, dove vengono applicati automaticamente a tutte le chiavi create successivamente, oppure su chiavi specifiche. Qualunque sia il metodo utilizzato per generare il criterio su una chiave, per eliminarla è necessaria l'autorizzazione di due amministratori.

Considerazioni sull'impostazione di un criterio di doppia autenticazione

  • Quando si attiva la doppia autorizzazione per l'istanza Key Protect, il criterio si applica a tutte le chiavi successive. Abilitando la doppia autorizzazione a livello di istanza, tutte le nuove chiavi aggiunte all'istanza ereditano automaticamente la politica di doppia autorizzazione. Questo è utile negli scenari in cui un utente con un livello di autorizzazione Manager su un'istanza vuole impostare un criterio che si applica a tutte le chiavi create successivamente, indipendentemente dall'utente che ha creato la chiave. Poiché il criterio a livello di istanza può essere modificato solo da un utente con un'autorizzazione di livello Manager (o un ruolo specifico che includa la possibilità di impostare criteri di doppia autenticazione), il Manager può essere certo che tutte le chiavi create successivamente abbiano il criterio. Si noti che le chiavi esistenti non sono interessate dalla modifica della politica e continueranno a richiedere un'unica autorizzazione per la cancellazione.

  • È sempre possibile disattivare una politica di doppia autorizzazione per la propria istanza di Key Protect. Se vuoi disabilitare una politica di autorizzazione doppia esistente per consentire l'autorizzazione singola, tieni presente che la modifica è applicabile solo per le chiavi future che aggiungi all'istanza. Qualsiasi chiave esistente creata in base a una politica di autorizzazione doppia continuerà a richiedere le azioni da due utenti prima di poter essere eliminata. Dopo che una chiave ha ereditato una politica di autorizzazione doppia, non è possibile ripristinare la politica al suo stato precedente.

  • Una volta applicato un criterio di doppia autenticazione a una chiave, il criterio non può essere modificato. Mentre è possibile attivare o disattivare un criterio di doppia autenticazione su un'istanza, un criterio di doppia autenticazione su una chiave non può essere disattivato. La chiave conserva il criterio finché non viene eliminata.

  • È possibile applicare un criterio di doppia autenticazione a una chiave specifica solo tramite l'API. Non è possibile impostare un criterio di doppia autenticazione per una singola chiave nella console. È necessario utilizzare la CLI oppure l'API. Allo stesso modo, non è possibile vedere nella console se una chiave ha un criterio di doppia autenticazione.

  • Non impostare la doppia autenticazione se non si dispone di un secondo account amministratore. Altrimenti la chiave non può essere cancellata Per definizione, i criteri di doppia autenticazione richiedono che due utenti eliminino una chiave che contiene il criterio. Di conseguenza, la pratica migliore è assicurarsi di avere un secondo utente prima di stabilire il criterio su un'istanza o una chiave.

  • Per poter utilizzare le politiche di autorizzazione doppia, è necessario che ti sia stata assegnata una politica di accesso di tipo “Manager” per l’istanza o la chiave. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Key Protect, consulta Ruoli di accesso al servizio.

Per informazioni sull'eliminazione di una chiave con un criterio di doppia autenticazione, consultare la sezione Eliminazione delle chiavi

Abilitazione della doppia autorizzazione per l'istanza Key Protect con la console

Se preferisci abilitare una politica di doppia autorizzazione sulla tua istanza tramite un'interfaccia grafica, puoi utilizzare la console.

Dopo aver creato un'istanza Key Protect, completare i passaggi seguenti per creare un criterio di autorizzazione doppio:

  1. Accedere alla console IBM Cloud.

  2. Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.

  4. Nel menu di navigazione, fare clic su " Politiche".

  5. Nella sezione " Cancellazione dell'autorizzazione doppia ", attiva l'interruttore per abilitare la politica.

  6. Fai clic su " Salva " per applicare le modifiche.

Abilitazione della doppia autorizzazione per l'istanza Key Protect con l'API

In qualità di gestore dell'istanza, abilita una politica di doppia autorizzazione per un'istanza di Key Protect effettuando una chiamata PUT all'endpoint seguente.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

    Per abilitare e disabilitare le politiche di doppia autorizzazione, è necessario che ti sia stata assegnata una politica di accesso di tipo “Manager” per la tua istanza di Key Protect. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Key Protect, consulta Ruoli di accesso al servizio.

  2. Abilita una politica di doppia autorizzazione per la tua istanza di Key Protect eseguendo il seguente comando curl.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "dualAuthDelete",
                        "policy_data": {
                            "enabled": true
                        }
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per abilitare la doppia autorizzazione a livello di istanza.
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.

Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect.

Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".
iD_anello_chiave Facoltativo. L'identificatore univoco del portachiavi di cui la chiave fa parte
Se non specificato, Key Protect cercherà la chiave in ogni portachiavi associato all'istanza specificata. Si consiglia di specificare l'ID del portachiavi per una richiesta più ottimizzata

Nota: L'ID del portachiavi creato senza intestazione x-kms-key-ring è: default.

For more information, see Tasti di raggruppamento.

Una richiesta andata a buon fine restituisce una risposta del tipo “ HTTP ” 204 No Content, a indicare che l’istanza di Key Protect è ora abilitata per la doppia autorizzazione. Le chiavi che crei o importi nel servizio richiedono ora due autorizzazioni prima di poter essere eliminate. Per ulteriori informazioni, vedi Eliminazione delle chiavi.

Facoltativo: Verificare l'abilitazione del criterio di doppia autenticazione

È possibile verificare che sia stata abilitata una chiave di criterio dual auth inviando una richiesta di elenco dei criteri:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Dove <instance_ID> è il nome dell'istanza e <IAM_token> è il token IAM.

Disattivare la doppia autorizzazione per l'istanza Key Protect con la console

Se si preferisce disabilitare un criterio di doppia autorizzazione sulla propria istanza utilizzando un'interfaccia grafica, è possibile utilizzare la console.

Dopo aver creato un'istanza Key Protect, completare i passaggi seguenti per creare un criterio di autorizzazione doppio:

  1. Accedere alla console IBM Cloud.

  2. Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.

  4. Nel menu di navigazione, fare clic su " Politiche".

  5. Nella sezione " Cancellazione dell'autorizzazione doppia ", sposta l'interruttore per disattivare la politica.

  6. Fai clic su " Salva " per applicare le modifiche.

Disabilitare la doppia autorizzazione per l'istanza Key Protect con l'API

In qualità di gestore dell'istanza, è possibile disabilitare una politica di doppia autorizzazione esistente per un'istanza di Key Protect effettuando una chiamata PUT all'endpoint seguente.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

    Per abilitare e disabilitare le politiche di doppia autorizzazione, è necessario che ti sia stata assegnata una politica di accesso di tipo “Manager” per la tua istanza di Key Protect. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Key Protect, consulta Ruoli di accesso al servizio.

  2. Disattiva una politica di doppia autorizzazione esistente per la tua istanza di Key Protect eseguendo il seguente comando curl.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.policy+json",
                        "dualAuthDelete": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per abilitare la doppia autorizzazione a livello di istanza.
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.

Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect.

Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".
iD_anello_chiave Facoltativo. L'identificatore univoco del portachiavi di cui fa parte la chiave.
Se non specificato, Key Protect cercherà la chiave in ogni mazzo di chiavi associato all'istanza specificata. Si consiglia di specificare l'ID del portachiavi per una richiesta più ottimizzata

Nota: L'ID del portachiavi creato senza intestazione x-kms-key-ring è: default.

For more information, see Tasti di raggruppamento.

Una richiesta eseguita correttamente restituisce una risposta HTTP 204 No Content, che indica che la politica di autorizzazione doppia è stata aggiornata per la tua istanza del servizio. Le chiavi che crei o importi nel servizio ora richiedono solo una singola autorizzazione prima di poter essere eliminate. Per ulteriori informazioni, vedi Eliminazione delle chiavi.

Facoltativo: Verificare la disabilitazione del criterio di doppia autenticazione

È possibile verificare che una chiave di criterio dual auth sia stata disattivata inviando una richiesta di elenco dei criteri:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Dove <instance_ID> è il nome dell'istanza e <IAM_token> è il token IAM.

Impostazione dei criteri di doppia autorizzazione su una chiave specifica

È inoltre possibile utilizzare IBM® Key Protect for IBM Cloud® per impostare politiche di doppia autorizzazione per le singole chiavi. Non che questa azione possa essere realizzata solo utilizzando l'API o la CLI.

Dopo che hai abilitato l'autorizzazione doppia a livello di chiave, la politica associata alla chiave non può più essere modificata per consentire una singola autorizzazione per eliminare la chiave.

Visualizzazione di una politica di autorizzazione doppia per una chiave

Per una vista di alto livello, puoi richiamare la politica di autorizzazione doppia per una singola chiave effettuando una chiamata GET al seguente endpoint.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete
  1. Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.

    Per poter utilizzare le politiche di autorizzazione doppia, è necessario che ti sia stata assegnata una politica di accesso di tipo “Manager” per l’istanza o la chiave. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Key Protect, consulta Ruoli di accesso al servizio.

  2. Per recuperare la politica di doppia autorizzazione relativa a una chiave specificata, eseguire il seguente comando curl.

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per visualizzare una politica di autorizzazione duale per una chiave tramite l'API Key Protect.
Variabile Descrizione
keyID_or_alias Obbligatorio. L'identificatore univoco o l'alias della chiave a cui è associata una politica di rotazione esistente.
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.

Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore "Bearer", nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect.

Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".

Una richiesta eseguita correttamente restituisce i dettagli della politica di autorizzazione doppia associati alla tua chiave. Il seguente oggetto JSON mostra una risposta di esempio per una chiave che ha una politica di autorizzazione doppia esistente.

{
    "metadata": {
        "collectionTotal": 1,
        "collectionType": "application/vnd.ibm.kms.policy+json"
    },
    "resources": [
        {
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "dualAuthDelete": {
                "enabled": true
            },
            "createdBy": "...",
            "creationDate": "2020-03-10T20:41:27Z",
            "updatedBy": "...",
            "lastUpdateDate": "2020-03-16T20:41:27Z"
        }
    ]
}

Per le chiavi che non hanno una politica di autorizzazione doppia esistente, il seguente JSON mostra una risposta di esempio.

{
    "metadata": {
        "collectionTotal": 0,
        "collectionType": "application/vnd.ibm.kms.policy+json"
    }
}

Creazione di una politica di doppia autenticazione per una chiave

I criteri di doppia autenticazione possono essere impostati anche su una chiave tramite l'API. Crea una politica di autorizzazione doppia per una singola chiave effettuando una chiamata PUT al seguente endpiont.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete

Dopo che hai abilitato una politica di autorizzazione doppia per una singola chiave, la politica non può essere ripristinata al suo stato precedente.

  1. Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.

    Per poter utilizzare le politiche di autorizzazione doppia, è necessario che ti sia stata assegnata una politica di accesso di tipo “Manager” per l’istanza o la chiave. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Key Protect, consulta Ruoli di accesso al servizio.

  2. Per abilitare la doppia autorizzazione per una chiave specifica, eseguire il seguente comando curl.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.policy+json",
                        "dualAuthDelete": {
                            "enabled": true
                        }
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per aggiornare un criterio di doppia autorizzazione con l'API Key Protect API.
Variabile Descrizione
keyID_or_alias Obbligatorio. L'identificatore univoco o l'alias della chiave per la quale si desidera creare una politica di doppia autorizzazione.
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.

Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect.

Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".

Una richiesta eseguita correttamente restituisce una risposta 200 OK con i dettagli della politica di autorizzazione doppia per la tua chiave. Il seguente oggetto JSON mostra una risposta d'esempio.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.policy+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "dualAuthDelete": {
                "enabled": true
            },
            "createdBy": "...",
            "creationDate": "2020-03-10T20:41:27Z",
            "updatedBy": "...",
            "lastUpdateDate": "2020-03-16T20:41:27Z"
        }
    ]
}

La chiave ora richiede un'autorizzazione da due utenti prima di poter essere eliminata.

Eliminazione di chiavi con un criterio di doppia autenticazione

L'eliminazione di una chiave con un criterio di doppia autenticazione può essere effettuata tramite la console, l'API o la CLI. Qualunque sia il motivo di una politica di doppia autorizzazione, il metodo di eliminazione è lo stesso. Uno degli utenti autorizzati a cancellare la chiave la programma per la cancellazione, che deve essere confermata da un altro utente.

Puoi utilizzare IBM® Key Protect for IBM Cloud® per eliminare in modo sicuro le chiavi di crittografia utilizzando un processo di autenticazione doppia.

Prima di eliminare le chiavi, assicurarsi di leggere le Considerazioni prima di eliminare e cancellare una chiave.

Considerazioni sull'eliminazione di una chiave che contiene un criterio di doppia autenticazione

Prima di eliminare una chiave utilizzando l'autorizzazione doppia:

  • Determina chi può autorizzare l'eliminazione delle tue risorse Key Protect. Per utilizzare l'autorizzazione doppia, assicurati di individuare un utente che possa impostare la chiave per l'eliminazione e un altro che possa eliminare la chiave. Gli utenti con il ruolo di Writer o Manager possono impostare le chiavi per l'eliminazione, ma solo gli utenti con il ruolo di Manager possono eliminare le chiavi.

  • Pianificare l'eliminazione della chiave entro un periodo di autorizzazione di sette giorni. Quando il primo utente autorizza la cancellazione di una chiave, questa rimane nello stato_Attivo_ per sette giorni, durante i quali sono consentite tutte le operazioni sulla chiave. Per completare l'eliminazione, un altro utente con il ruolo di Manager può usare la GUI o l'API Key Protect per eliminare la chiave in qualsiasi momento durante questi sette giorni O l'API per eliminare la chiave in qualsiasi momento durante i sette giorni, dopodiché la chiave passerà allo stato Distrutta. Si noti che, poiché è impossibile eliminare una chiave attiva, un altro utente deve eliminare la chiave prima di poterla eliminare.

  • La chiave e i dati ad essa associati saranno inaccessibili 90 giorni dopo l'eliminazione. Quando si cancella una chiave, questa viene "eliminata in modo soft", il che significa che la chiave e i dati ad essa associati sono ripristinabili fino a 30 giorni dopo la cancellazione. È possibile recuperare i dati associati, come i metadati delle chiavi, le registrazioni e i criteri per un massimo di 90 giorni. Dopo 90 giorni, la chiave può essere eliminata automaticamente o cancellata e i dati ad essa associati vengono rimossi definitivamente dal servizio Key Protect.

Autorizzare la cancellazione di una chiave nella console

Dopo aver abilitato la doppia autorizzazione per un'istanza o una chiave, è possibile fornire la prima autorizzazione per eliminare una chiave utilizzando la console Key Protect IBM Cloud.

  1. Accedere alla console IBM Cloud.

  2. Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.

  4. Nella pagina dei dettagli dell'applicazione, utilizza la tabella Keys per sfogliare le chiavi nel tuo servizio.

  5. Fai clic sull'icona ⋯ per aprire un elenco di opzioni per la chiave che desideri eliminare.

  6. Dal menu delle opzioni, fare clic su “Pianifica eliminazione” e verificare le risorse associate alla chiave.

  7. Fare clic sul pulsante Next, inserire il nome della chiave e fare clic su Schedule deletion.

  8. Contattare un altro utente per completare l'eliminazione della chiave.

L'altro utente deve avere il criterio di accesso Manager per l'istanza o la chiave per autorizzare l'eliminazione della chiave.

Eliminazione di una chiave con doppia autorizzazione nella console

Quattro ore dopo che l'altro utente con un criterio di accesso Manager ha autorizzato l'eliminazione della chiave, questa può essere eliminata da uno degli utenti, a condizione che sia in possesso dell'attributo KeyPurge.

Per farlo, fare clic sull'icona ⋯ per aprire un elenco di opzioni per la chiave che si desidera eliminare e quindi fare clic su Elimina. Se non si riesce a eliminare la chiave, assicurarsi che siano passate almeno quattro ore da quando la chiave è stata autorizzata a essere eliminata da un altro utente e che si sia in possesso dell'attributo KeyPurge.

Autorizzare la cancellazione di una chiave con l'API

Dopo aver abilitato la doppia autorizzazione per un'istanza o una chiave, è possibile fornire la prima autorizzazione per l'eliminazione di una chiave effettuando una chiamata POST all'endpoint seguente.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion
  1. Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.

    Per contrassegnare una chiave per la cancellazione, è necessario che all'utente sia assegnato un criterio di accesso di tipo "Manager" o "Writer" per l'istanza o la chiave. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Key Protect, consulta Ruoli di accesso al servizio.

  2. Copia l'ID della chiave che vuoi impostare o autorizzare per l'eliminazione.

  3. Fornisci la prima autorizzazione per eliminare la chiave.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion" \
        -H "accept: application/vnd.ibm.kms.key_action+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key_action+json"
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per impostare una chiave per la cancellazione.
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.

Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
iD_chiave_o_alias Obbligatorio. L'identificatore univoco o l'alias della chiave principale che si desidera sostituire.
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Key Protect.
Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".

Una richiesta eseguita correttamente restituisce una risposta HTTP 204 No Content, che indica che la tua chiave è stata autorizzata per l'eliminazione. Un altro utente con un criterio di accesso di tipo "Manager" può ora eliminare la chiave utilizzando la console Key Protect o l'API.

Se è necessario impedire la cancellazione di una chiave già autorizzata alla cancellazione, è possibile rimuovere l'autorizzazione esistente chiamando POST /api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion``.

Cancellare il tasto

Dopo aver contrassegnato una chiave per l'eliminazione, un altro utente con un criterio di accesso di tipo "Manager" può eliminarla in tutta sicurezza utilizzando l'interfaccia grafica o l'API di Key Protect.

Key Protect imposta un periodo di autorizzazione di sette giorni che ha inizio dopo che l'utente ha fornito la prima autorizzazione alla cancellazione della chiave. Durante questo periodo di sette giorni, la chiave rimane nello stato "Attivo " e sono consentite tutte le operazioni relative alla chiave. Se nessun altro utente interviene e il periodo di sette giorni scade, è necessario riavviare la procedura di doppia autorizzazione per eliminare la chiave.

Elimina una chiave e il suo contenuto effettuando una chiamata DELETE al seguente endpoint.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
  1. Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.

  2. Richiama l'ID della chiave che desideri eliminare.

    Puoi richiamare l'ID di una chiave specifica effettuando una richiesta GET /v2/keys o visualizzando le tue chiavi nel dashboard Key Protect.

  3. Eseguire il seguente comando curl per eliminare la chiave e il suo contenuto.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "prefer: <return_preference>"
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per eliminare una chiave.
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.

Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
iD_chiave_o_alias Obbligatorio. L'identificatore univoco o l'alias della chiave che si desidera eliminare.
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect.

Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".
preferenza_di_ritorno Facoltativo. Un'intestazione che modifica il comportamento del server per le operazioni POST e DELETE.

Quando si imposta la variabile return_preference su return=minimal, il servizio restituisce una risposta che indica che l'eliminazione è avvenuta con successo. Quando si imposta la variabile su return=representation, il servizio restituisce sia il materiale della chiave che i metadati della chiave.

Se la variabile return_preference è impostata su return=representation``, i dettagli della richiesta DELETE vengono restituiti nel corpo dell'entità della risposta.

Dopo aver eliminato un tasto, questo passa allo stato di tasto Deactivated. Dopo 24 ore, se la chiave non viene ripristinata, passa allo stato Destroyed. Le chiavi distrutte possono essere recuperate dopo un massimo di 30 giorni o dopo la data di scadenza, se precedente. In seguito, il contenuto della chiave viene cancellato in modo permanente e non è più accessibile.

Il seguente oggetto JSON mostra un valore restituito di esempio.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
          "type": "application/vnd.ibm.kms.key+json",
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "name": "test-root-key",
          "aliases": [
                "alias-1",
                "alias-2"
              ],
          "state": 5,
          "extractable": false,
          "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "imported": false,
          "creationDate": "2020-03-10T20:41:27Z",
          "createdBy": "...",
          "algorithmType": "Deprecated",
          "algorithmMetadata": {
              "bitLength": "256",
              "mode": "Deprecated"
          },
          "algorithmBitSize": 256,
          "algorithmMode": "Deprecated",
          "lastUpdateDate": "2020-03-16T20:41:27Z",
          "dualAuthDelete": {
              "enabled": false
          },
          "deleted": true,
          "deletionDate": "2020-03-16T21:46:53Z",
          "deletedBy": "..."
        }
    ]
}

Per una descrizione dettagliata dei parametri disponibili, consultare la documentazione di riferimento dell'API REST di Key Protect.

Cancellazione definitiva della chiave

Quando si elimina una chiave, si disattiva immediatamente il materiale della chiave e la si sposta in un backstore nel servizio Key Protect. Quattro ore dopo l'eliminazione di una chiave, questa diventa disponibile per essere eliminata manualmente. Trenta giorni dopo l'eliminazione di una chiave, questa diventa non ripristinabile e il materiale della chiave viene distrutto. Dopo che una chiave è stata eliminata per 90 giorni, se non è stata eliminata manualmente, la chiave diventa idonea per essere eliminata automaticamente e tutti i dati ad essa associati saranno definitivamente rimossi, o "hard deleted", dal servizio Key Protect.

Per ulteriori informazioni sull'eliminazione e la cancellazione delle chiavi, consultare la sezione Informazioni sull'eliminazione e la cancellazione delle chiavi.

La tabella seguente elenca le API che si possono utilizzare per recuperare i dati relativi a una chiave eliminata.

Elenca le API che gli utenti possono utilizzare per visualizzare i dettagli di una chiave e delle sue registrazioni.
API Descrizione
Richiama chiave Recuperare i dettagli chiave
Ottenere i metadati delle chiavi Recuperare i metadati delle chiavi
Ottenere le registrazioni Recuperare un elenco di registrazioni associate alla chiave

Rimozione di un'autorizzazione esistente

Se è necessario annullare l'autorizzazione relativa a una chiave prima della scadenza del periodo di autorizzazione di sette giorni, è possibile rimuovere l'autorizzazione esistente effettuando una chiamata di tipo " POST " (annullamento) all'endpoint seguente.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion
  1. Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.

    Per revocare un'autorizzazione alla cancellazione di una chiave, è necessario che all'utente sia assegnato un criterio di accesso di tipo "Manager" o "Writer" per l'istanza o la chiave in questione. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Key Protect, consulta Ruoli di accesso al servizio.

  2. Copia l'ID della chiave di cui desideri annullare l'impostazione o l'autorizzazione per l'eliminazione.

  3. Rimuovi un'autorizzazione esistente a eliminare la chiave.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion" \
        -H "accept: application/vnd.ibm.kms.key_action+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key_action+json"
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per disimpostare una chiave per l'eliminazione.
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.
Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
iD_chiave_o_alias Obbligatorio. L'identificatore univoco o l'alias della chiave principale che si desidera sostituire.
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect.

Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".

Una richiesta eseguita correttamente restituisce una risposta HTTP 204 No Content che indica che la tua chiave non è più autorizzata per l'eliminazione. Se è necessario riavviare la procedura di doppia autorizzazione, è possibile emettere un'altra autorizzazione per impostare la chiave da eliminare.