Ripristino delle chiavi

Quando una chiave viene cancellata viene spostata in uno stato "distrutto". Tuttavia, le informazioni sulla chiave (come i suoi metadati) possono essere ancora visualizzate e si hanno 30 giorni di tempo per ripristinare la chiave di uno stato attivo. Per questo motivo, una cancellazione chiave è considerata una "soft delete" in quanto la chiave esiste ancora ma non può più essere utilizzata per accedere ai dati che ha crittografato. Questo argomento descrive il processo per ripristinare una chiave e i limiti del processo di restauro chiave.

Come parte di un processo di test e sviluppo, è normale creare ed eliminare regolarmente le chiavi. Queste chiavi non sono andate per sempre; piuttosto, sono "soft deleted" e spostate in uno stato destroyed, il che significa che la chiave non può essere utilizzata come parte di qualsiasi azione chiave come la crittografia o la decrittografia dei dati. I dati chiave possono essere considerati solo e, se la chiave è stata cancellata in errore, potrebbe essere possibile ripristinare la chiave di uno stato attivo.

È possibile ripristinare tutte le chiavi, sia quelle create in Key Protect che quelle importate, sia quelle di root che quelle standard.

Questo periodo intermedio, in cui una chiave è stata cancellata ma può ancora essere ripristinata, dura 30 giorni. Tra 30 giorni e 90 giorni si possono ancora accedere ai dati chiave, ma la chiave non può più essere ripristinata. Dopo 90 giorni, la chiave diventa idonea per essere automaticamente purgata, che può avvenire in qualsiasi momento dopo 90 giorni. I tasti puri, a differenza delle chiavi distrutte, sono spariti per sempre.

Lega gli stati delle chiavi al tempo che intercorre tra l'eliminazione di una chiave e le azioni possibili con la chiave.
Tempo da eliminazione chiave Nome dello stato chiave Può view/accedere ai dati chiave? Può ripristinare?
One-30 giorni Distrutta
30 - 90 giorni Distrutta No
Dopo 90 giorni Eliminato* No No

* Nota: poiché i tasti purgati sono completamente inaccessibili e "distrutti" nell'utilizzo comune della parola, non esiste tecnicamente uno stato chiave "purgato". I tasti puri sono semplicemente spariti e quindi non hanno uno "stato" in un modo o nell'altro. Tuttavia, può essere utile pensare di "purare" come uno stato perché la nonesistenza fa parte del ciclo di vita di una chiave. Se è necessario purare una chiave prima di 90 giorni, richiede un ruolo speciale di spurgo. Per ulteriori informazioni, controllare chiavi di ritardo.

Per ulteriori informazioni sugli stati chiave, verificare Monitoraggio del ciclo di vita delle chiavi di crittografia.

Poiché Key Protect non consente di eliminare le istanze che contengono chiavi, è necessario che tutte le chiavi di un'istanza siano eliminate prima che l'istanza stessa possa essere cancellata. Tuttavia, a causa dell'eliminazione "soft" delle chiavi, è possibile che un utente possa eliminare una chiave e quindi subito dopo eliminare un'istanza. Questa eliminazione dell'istanza elimina anche in modo permanente la chiave, anche se l'eliminazione della chiave è abbastanza recente da rendere idonea per il ripristino. Per questo motivo, Key Protect consente di recuperare un'istanza per un breve periodo di tempo dopo la sua cancellazione. Per vedere se la tua istanza può essere recuperata, consulta Elenco delle risorse recuperate utilizzando la CLI. Per i comandi sul recupero della risorsa (l'istanza in questo caso), consulta Ripristino di una risorsa utilizzando la CLI.

Come faccio a sapere se una chiave può essere ripristinata?

Per verificare se un tasto distrutto può essere ripristinato:

  1. Naviga nella tua istanza Key Protect nella console IBM Cloud.
  2. Nella navigazione di sinistra, assicurati di essere sulla schermata Chiavi.
  3. Individua la chiave che desideri ripristinare. Nota: è possibile ripristinare solo le chiavi che si trovano nello stato “Eliminato ”.
  4. Sotto la colonna Last updated, nota la data. Poi fare riferimento alla Tabella 1, che può essere trovata sopra. Se la chiave è stata cancellata entro gli ultimi 30 giorni, può essere ripristinata. Se si è passati più di 30 giorni, non sarà possibile ripristinare la chiave. Se si tenta di ripristinare una chiave non più idonea per essere ripristinata, si riceverà un errore durante il tentativo di ripristinare la chiave.

Ripristino di una chiave cancellata con la console

Se preferisci ripristinare la chiave utilizzando un'interfaccia grafica, puoi utilizzare la console IBM Cloud.

Dopo aver importato le chiavi esistenti nel servizio e elimina un tasto, completare i seguenti passaggi per ripristinare la chiave:

  1. Accedi alla console IBM Cloud.

  2. Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.

  4. Fare clic su Chiavi per aprire il pannello delle chiavi e trovare la chiave nello stato distrutto che si desidera ripristinare. Un modo per farlo è aprire il pannello dei filtri e selezionare lo stato " Eliminato " dall'elenco a discesa " Stati chiave ". Questo limiterà i risultati a solo chiavi cancellate.

  5. Fai clic sull'icona ⋯ per aprire l'elenco delle opzioni relative al tasto che desideri ripristinare. Si noti che se la chiave è stata eliminata e spostata in uno stato Distrutto, è necessario attendere 30 secondi prima di tentare di ripristinarla.

  6. Fai clic sul pulsante "Ripristina " per aprire il pannello laterale di ripristino.

  7. Fare clic sul pulsante " Ripristina ".

  8. Confermare la chiave è stata ripristinata nella tabella Keys aggiornata.

Ripristino di una chiave cancellata con l'API

Per ripristinare una chiave importata in precedenza, effettuare una chiamata di tipo " POST " all'endpoint seguente:

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore
  1. Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.

    Per ripristinare un tasto è necessario avere il ruolo Gestore per l'istanza o la chiave. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Key Protect, consulta Ruoli di accesso al servizio.

  2. Recupera l'ID della chiave che desideri ripristinare.

    È possibile recuperare l'ID di una chiave specifica effettuando una richiesta "list keys " oppure visualizzando le proprie chiavi nella dashboard di Key Protect. Per ulteriori informazioni, verificare Visualizzazione di un elenco di chiavi.

  3. Eseguire il seguente comando curl per ripristinare la chiave e ritrovare l'accesso ai propri dati associati. Da notare che è necessario attendere 30 seconds minuti dopo aver eliminato una chiave prima di poterla ripristinare.

    Non è possibile ripristinare una chiave che abbia una data di scadenza che sia attuale o in passato.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>"
    

    Sostituire le variabili nella richiesta di esempio in base alla Tabella 2.

Descrive le variabili necessarie per ripristinare le chiavi con l'API Key Protect API
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui si trova la tua istanza di Key Protect. Per ulteriori informazioni, verificare endpoint di servizio regionale.
keyID_or_alias Obbligatorio. L'identificatore univoco o alias per la chiave che si desidera ripristinare.
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl. Per ulteriori informazioni, controllare Richiamare un token di accesso.
instance_id Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, controllare Richiamare un ID istanza.
iD_anello_chiave Facoltativo. L'identificatore univoco dell'anello chiave di cui la chiave è parte. Se non specificato, Key Protect ricercherà la chiave in ogni anello chiave associato all'istanza specificata. Si consiglia quindi di specificare il key ring ID per una richiesta più ottimizzata. Nota: l'ID key ring dei tasti creati senza intestazione x-kms-key-ring è: default. Per ulteriori informazioni, verificare Raggruppamento chiavi.
A successful restore request returns an HTTP `201 Created` response, which indicates that the key was restored to the _Active_ key state and is now available for encrypt and decrypt operations. All attributes and policies that were previously associated with the key are also restored.

You will have access to data associated with the key as soon as the key is restored.
{: note}

Opzionale: Verifica ripristino chiave

È possibile verificare che la chiave sia stata ripristinata ottenendo dettagli sulla chiave rilasciando:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
    -H "accept: application/vnd.ibm.kms.key+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Dove <keyID_or_alias> è l'ID o l'alias della chiave, il <instance_ID> è il nome della tua istanza e il tuo <IAM_token> è il tuo token IAM.

Rivedere il campo state nell'organismo di risposta per verificare che la chiave transitata allo stato chiave Active . Il seguente output JSON mostra i dettagli dei metadati per un tasto Active .

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "...",
            "description": "...",
            "tags": [
                "..."
            ],
            "state": 1,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": true,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "128",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 128,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "keyVersion": {
                "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

La mappatura intera per lo stato chiave Attivo è 1.