Excluindo chaves usando uma única autorização
É possível usar o IBM® Key Protect for IBM Cloud® para excluir uma chave de criptografia e seu material de chave, se você for um gerenciador para a instância do Key Protect.
Antes de excluir chaves, certifique-se de revisar as Considerações antes de excluir e limpar uma chave.
Excluindo chaves no console
Por padrão, o Key Protect requer uma autorização para excluir uma chave. Se você preferir excluir suas chaves de criptografia usando uma interface gráfica, será possível usar o console da IBM Cloud.
Depois de criar ou importar as chaves existentes no serviço,conclua as etapas a seguir para excluir a chave:
-
Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
-
Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Key Protect.
-
Na página de detalhes do aplicativo, use a tabela de Chaves para procurar as chaves em seu serviço.
-
Clique no ícone ⋯ para abrir uma lista de opções para a chave que você deseja excluir.
-
No menu de opções, clique em Excluir. Na tela de confirmação, verifique se a chave não possui recursos associados e, em seguida, confirme a exclusão. Não é possível excluir uma chave se ela proteger um recurso registrado no IBM Cloud que seja não apagável devido a uma política de retenção.
Depois de excluída, uma chave passa para o estado Destroyed. Qualquer dado criptografado por chaves neste estado não é mais acessível. Metadados que estão associados à chave, como a data de exclusão da chave, são mantidos no banco de dados do Key Protect. As chaves destruídas podem ser recuperadas após até 30 dias ou a sua data de expiração, o que ocorrer primeiro. Após 30 dias, as chaves não podem mais ser recuperadas, e tornam-se elegíveis para serem limpas após 90 dias, um processo que fragmenta o material de chave e torna seus metadados inacessíveis.
Caso tenha o atributo KeyPurge, um usuário pode limpar uma chave depois de quatro horas. Confira Limpando chaves no console para obter mais informações.
Limpando chaves no console
Se for importante para seu caso de uso que uma chave seja limpa antes de 90 dias (o período mais breve após o qual uma chave pode ser limpa depois da exclusão normal), a limpeza pode ser feita depois de quatro horas, caso um usuário tenha a função KeyPurge.
Como uma chave limpa tem seu material de chave fragmentado de forma permanente e os metadados inacessíveis, ela não pode ser restaurada. Por isso, é ainda mais importante garantir que a chave não tem recursos associados vitais.
Para limpar uma chave:
-
Siga as instruções para Excluir uma chave.
-
Depois de esperar pelo menos quatro horas, mais uma vez navegue para a chave e clique no ícone ⋯.
-
Entre as opções, selecione Limpar das opções abaixo e confirme a exclusão da chave na próxima tela, garantindo que a chave não tem recursos associados e que você tem o atributo de usuário
KeyPurgenecessário.
Excluindo chaves com a API
Caso tenha a função KeyPurge, um usuário pode limpar uma chave depois de quatro horas.
Por padrão, o Key Protect requer uma autorização para excluir uma chave. É possível excluir uma chave e o seu conteúdo fazendo uma chamada DELETE para o terminal a seguir.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
Essa ação não terá sucesso se a chave estiver protegendo ativamente um ou mais recursos em nuvem. É possível revisar os recursos que estão associados à chave ou usar o parâmetro force no momento da consulta para excluir a chave.
-
Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.
-
Recupere o ID da chave que você deseja excluir.
Para obter o ID de uma chave na instância do Key Protect, é possível recuperar uma lista de chaves ou acessar o painel do Key Protect painel.
-
Execute o comando
curla seguir para excluir a chave e seu conteúdo.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
| Variável | Descrição |
|---|---|
| região | Obrigatório. A abreviação de região, como us-south ou eu-gb, que representa a área geográfica onde a instância do Key Protect reside. Para obter mais informações, consulte “Pontos de conexão de serviço regionais ”. |
| keyID_or_alias | Obrigatório. O identificador ou alias exclusivo da chave a ser excluída. |
| IAM_token | Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo completo do token do IAM, incluindo o valor Bearer, na solicitação curl. Para obter mais informações, consulte “Como recuperar um token de acesso ”. |
| instance_ID | Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Key Protect. Para obter mais informações, consulte “Como recuperar um ID de instância ”. |
| key_ring_ID | Opcional. O identificador exclusivo do conjunto de chaves do qual a chave faz parte. Caso não seja especificado, o Key Protect procurará a chave em cada conjunto de chaves associado à instância especificada. É recomendado especificar o ID do conjunto de chaves para uma solicitação mais otimizada. Observação: O ID do chaveiro das chaves criadas sem o cabeçalho x-kms-key-ring é: default.Para obter mais informações, consulte Chaves de agrupamento.. |
| return_preference | Opcional. Um cabeçalho que altera o comportamento do servidor para operações POST e DELETE. Ao configurar a variável return_preference como return=minimal, o serviço retorna uma resposta de exclusão bem-sucedida. Ao configurar a variável como return=representation, o serviço retorna o material de chave e os metadados da chave. |
Se a variável return_preference estiver configurada como return=representation, os detalhes da solicitação DELETE serão retornados no corpo da entidade de resposta.
Depois de excluída, uma chave passa para o estado de chave Deactivated. Depois de 24 horas, caso não seja restabelecida, a chave passa para o estado Destroyed. As chaves excluídas são recuperáveis por até 30 dias ou até sua data de expiração, após a qual os conteúdos da chave são fragmentados e seus metadados tornam-se inacessíveis.
O objeto JSON a seguir mostra um valor retornado de exemplo.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "test-root-key",
"aliases": [
"alias-1",
"alias-2"
],
"state": 5,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": false,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "256",
"mode": "Deprecated"
},
"algorithmBitSize": 256,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"dualAuthDelete": {
"enabled": false
},
"deleted": true,
"deletionDate": "2020-03-16T21:46:53Z",
"deletedBy": "..."
}
]
}
Para obter uma descrição detalhada dos parâmetros disponíveis, consulte a documentação de referência da API REST do Key Protect.
Usando o parâmetro de consulta force
O Key Protect bloqueia a exclusão de uma chave que está protegendo um recurso em nuvem, como um depósito do Cloud Object Storage. É possível forçar a exclusão de uma chave e de seu conteúdo fazendo uma chamada DELETE para o terminal
a seguir.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true
Ao excluir uma chave que tem registros associados a ela, você desativa imediatamente o seu material de chave e os dados criptografados por ela. Qualquer dado criptografado pela chave torna-se inacessível. Trinta dias após a exclusão de uma chave, ela não pode mais ser restaurada e o material de chave será destruído após 90 dias.
A exclusão forçada de uma chave não será bem-sucedida se a chave estiver protegendo um recurso registrado do IBM Cloud que não é apagável devido a uma política de retenção, que é uma política Write Once Read Many (WORM) configurada no recurso do IBM Cloud. É possível verificar se uma chave está associada a um recurso não apagável, verificando o campo ' preventKeyDeletion " nos detalhes de registro para a chave. Em seguida, deve-se entrar em contato com um proprietário da conta para remover a política de retenção em cada recurso registrado do IBM Cloud que está associado à chave antes de excluí-la.
-
Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.
-
Recupere o ID da chave que você deseja forçar a exclusão.
Para obter o ID de uma chave especificada, é possível fazer uma
GET /v2/keys/solicitação, ou visualizando suas chaves no painel do Key Protect. -
Execute o seguinte comando
curlpara forçar a exclusão da chave e de seu conteúdo.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "prefer: <return_preference>"Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
| Variável | Descrição |
|---|---|
| região | Obrigatório. A abreviação da região, como us-south ou eu-gb, que representa a área geográfica onde sua instância do Key Protect está localizada.Para obter mais informações, consulte “Pontos de conexão de serviço regionais ”. |
| keyID_or_alias | Obrigatório. O identificador ou alias exclusivo da chave a ser excluída. |
| IAM_token | Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo completo do token do IAM, incluindo o valor Bearer, na solicitação curl. Para obter mais informações, consulte “Como recuperar um token de acesso ”. |
| instance_ID | Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Key Protect. Para obter mais informações, consulte “Como recuperar um ID de instância ”. |
| return_preference | Opcional. Um cabeçalho que altera o comportamento do servidor para operações POST e DELETE. Ao configurar a variável return_preference como return=minimal, o serviço retorna uma resposta de exclusão bem-sucedida. Ao configurar a variável como return=representation, o serviço retorna o material de chave e os metadados da chave. |
Se a variável return_preference estiver configurada como return=representation, os detalhes da solicitação DELETE serão retornados no corpo da entidade de resposta.
Depois de excluída, uma chave passa para o estado de chave Deactivated. Depois de 24 horas, caso não seja restabelecida, a chave passa para o estado Destroyed. As chaves excluídas podem ser recuperadas até após 30 dias ou até sua data de expiração, o que ocorrer primeiro. Depois disso, os conteúdos da chave são fragmentados permanentemente e seus metadados não estarão mais acessíveis.
O objeto JSON a seguir mostra um valor retornado de exemplo.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"type": "application/vnd.ibm.kms.key+json",
"aliases": [
"alias-1",
"alias-2"
],
"name": "test-root-key",
"description": "...",
"state": 5,
"expirationDate": "2020-03-15T20:41:27Z",
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"deleted": true,
"algorithmType": "AES",
"createdBy": "...",
"deletedBy": "...",
"creationDate": "2020-03-10T20:41:27Z",
"deletionDate": "2020-03-16T21:46:53Z",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"extractable": true
}
]
}
Para obter uma descrição detalhada dos parâmetros disponíveis, consulte a documentação de referência da API REST do Key Protect.
Limpeza de chave
Ao excluir uma chave, imediatamente você desativa seu material de chave e move-o para um backstore no serviço Key Protect. Quatro horas após a exclusão de uma chave, ela fica disponível para ser limpa manualmente. Trinta dias após a exclusão de uma chave, ela se torna não restaurável e o material de chave é destruído. Depois de 90 dias de exclusão de uma chave, se não for limpa manualmente, ela se tornará elegível para ser limpa automaticamente e todos os seus dados associados serão removidos de forma permanente "ou excluídos de forma irrecuperável" do serviço Key Protect.
Para obter mais informações sobre como excluir e limpar chaves, confira Sobre como excluir e limpar chaves.
A tabela a seguir lista quais APIs podem ser usadas para recuperar dados relacionados a uma chave excluída.
| API | Descrição |
|---|---|
| Obter chave | Recuperar detalhes da chave |
| Obter metadados da chave | Recuperar metadados da chave |
| Obter registros | Recuperar uma lista de registros associados à chave |