Restaurando chaves
Quando uma chave é excluída, ela é movida para um estado "destruído". No entanto, as informações sobre a chave (como seus metadados) ainda podem ser visualizadas e você tem 30 dias para restaurar a chave para um estado ativo. Por esta razão, a exclusão de uma chave é considerada uma "exclusão recuperável", em que a chave ainda existe mas não pode mais ser usada para acessar os dados que ela criptografou. Este tópico descreve o processo para restaurar uma chave e as limitações do processo de restauração de chave.
Como parte de um processo de teste e desenvolvimento, é normal criar e excluir chaves regularmente. Essas chaves não desaparecem para sempre; em vez disso, elas são "excluídas temporariamente" e movidas para um estado destruído, o que significa que a chave não pode ser usada como parte de quaisquer ações de chave, como criptografar ou decriptografar dados. Os dados da chave podem ser apenas consultados e, se a chave foi excluída por engano, pode ser possível restaurá-la para um estado ativo.
Todas as chaves, sejam elas criadas no Key Protect ou importadas, e sejam elas chaves raiz ou padrão, podem ser restauradas.
Esse período intermediário, no qual uma chave foi excluída mas ainda pode ser restaurada, dura 30 dias. Entre 30 dias e 90 dias, os dados da chave ainda podem ser acessados, mas a chave não pode mais ser restaurada. Depois de 90 dias, a chave se torna elegível para ser limpa automaticamente, o que pode ocorrer a qualquer momento após 90 dias. As chaves limpas, ao contrário das chaves destruídas, se foram para sempre.
| Tempo a partir da exclusão da chave | Nome do estado da chave | É possível visualizar/acessar dados da chave? | É possível restaurar? |
|---|---|---|---|
| 1 - 30 dias | Destruído | True | True |
| 30-90 dias | Destruído | True | Não |
| Após 90 dias | Limpo* |
Não | Não |
*Nota: como as chaves limpas estão completamente inacessíveis e "destruídas" no uso comum da palavra, tecnicamente, não há nenhum estado de chave "limpa". As chaves limpas simplesmente não existem mais e, portanto,
não têm um "estado" de uma forma ou de outra. No entanto, pode ser útil pensar em "limpo" como sendo um estado, já que a não existência faz parte do ciclo de vida de uma chave. Se precisar limpar uma chave antes de 90 dias,
será necessário ter uma função especial de limpeza de chave. Para obter mais informações, confira Excluindo chaves.
Para obter mais informações sobre estados de chaves, confira Monitorando o ciclo de vida de chaves de criptografia.
Como o site Key Protect não permite que instâncias com chaves sejam excluídas, é necessário que todas as chaves de uma instância sejam excluídas antes que a própria instância possa ser excluída. No entanto, devido à exclusão "recuperável" de chaves, é possível que um usuário possa excluir uma chave e, em seguida, logo após excluir uma instância. Essa exclusão da instância também exclui permanentemente a chave, mesmo se a exclusão da chave for recente o suficiente para torná-la elegível para ser restaurada Por esse motivo, o site Key Protect permite que uma instância seja recuperada por um curto período de tempo após ter sido excluída. Para ver se sua instância pode ser recuperada, consulte Listando recursos recuperados usando a CLI. Para os comandos na recuperação do recurso (a instância neste caso), efetue check-out Restaurando um recurso usando a CLI.
Como saber se uma chave pode ser restaurada?
Para ver se uma chave destruída pode ser restaurada:
- Navegue para a instância do Key Protect no console do IBM Cloud.
- Na navegação esquerda, certifique-se de estar na tela Chaves.
- Localize a chave que deseja restaurar. Observação: somente as chaves no estado “Excluído” podem ser restauradas.
- Sob a coluna
Last updated, observe a data. Em seguida, consulte a Tabela 1, que pode ser localizada acima. Se a chave tiver sido excluída dentro dos últimos 30 dias, ela poderá ser restaurada. Se tiver sido excluída há mais de 30 dias, não será possível restaurá-la. Se tentar restaurar uma chave que não é mais elegível para ser restaurada, você receberá um erro ao tentar restaurá-la.
Restaurando uma chave excluída com o console
Se você preferir restaurar sua chave usando uma interface gráfica, será possível usar o console IBM Cloud.
Depois de importar suas chaves existentes para o serviço e excluir uma chave, conclua as seguintes etapas para restaurar a chave:
-
Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
-
Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Key Protect.
-
Clique em Chaves para abrir o painel de chaves e localize a chave no estado destruído que deseja restaurar. Uma maneira de fazer isso é abrir o painel de filtro e selecionar o estado “Excluído ” na lista suspensa “Estados-chave ”. Isso limitará os resultados apenas a chaves que foram excluídas.
-
Clique no ícone ⋯ para abrir uma lista de opções para a chave que você deseja restaurar. Observe que, se a chave tiver sido excluída e transferida para o estado “Destruída”, você deverá aguardar 30 segundos antes de tentar restaurá-la.
-
Clique no botão “Restaurar” para abrir o painel lateral de restauração.
-
Clique no botão “Restaurar ”.
-
Confirme se a chave foi restaurada na tabela Chaves atualizada.
Restaurando uma chave excluída com a API
Restaure uma chave importada anteriormente fazendo uma chamada POST para o terminal a seguir:
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore
-
Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.
Para restaurar uma chave, você deve ter a função de Gerenciador para a instância ou chave. Para saber como as funções do IAM são mapeadas para as ações de serviço do Key Protect, confira Funções de acesso ao serviço.
-
Recupere o ID da chave que você deseja restaurar.
Você pode obter o ID de uma chave específica enviando uma solicitação do tipo “list keys ” ou visualizando suas chaves no painel do Key Protect. Para obter mais informações, confira Visualizando uma lista de chaves.
-
Execute o seguinte comando
curlpara restaurar a chave e recuperar o acesso aos seus dados associados. Observe que deve-se esperar 30 segundos após excluir uma chave antes de poder restaurá-la.Não é possível restaurar uma chave que tenha uma data de expiração que seja atual ou no passado.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>"Substitua as variáveis na solicitação de exemplo, de acordo com a Tabela 2.
| Variável | Descrição |
|---|---|
| região | Obrigatório. A abreviação de região, como us-south ou eu-gb, que representa a área geográfica na qual a sua instância do Key Protect reside. Para obter mais informações, confira Terminais em serviço regionais. |
| keyID_or_alias | Obrigatório. O identificador ou alias exclusivo da chave a ser restaurada |
| IAM_token | Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo completo do token do IAM, incluindo o valor Bearer, na solicitação curl. Para obter mais informações, confira Recuperando um token de acesso. |
| instance_ID | Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Key Protect. Para obter mais informações, confira Recuperando um ID de instância. |
| key_ring_ID | Opcional. O identificador exclusivo do conjunto de chaves do qual a chave faz parte. Se não especificado, o Key Protect irá procurar a chave em cada conjunto de chaves associado à instância especificada. Por isso, é recomendado
especificar o ID do conjunto de chaves para uma solicitação mais otimizada. Nota: o ID do conjunto de chaves de chaves que são criadas sem um cabeçalho x-kms-key-ring é: default. Para obter mais informações,
confira Agrupando chaves. |
A successful restore request returns an HTTP `201 Created` response, which indicates that the key was restored to the _Active_ key state and is now available for encrypt and decrypt operations. All attributes and policies that were previously associated with the key are also restored.
You will have access to data associated with the key as soon as the key is restored.
{: note}
Opcional: verificar a restauração da chave
É possível verificar se a chave foi restaurada obtendo detalhes sobre a chave emitindo:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
-H "accept: application/vnd.ibm.kms.key+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Em que <keyID_or_alias> é o ID ou alias da chave, <instance_ID> é o nome da instância e <IAM_token> é seu token do IAM.
Revise o campo state no corpo da resposta para verificar se a chave passou para o estado de chave Active. A saída JSON a seguir mostra detalhes de metadados de exemplo para uma chave Active.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "...",
"description": "...",
"tags": [
"..."
],
"state": 1,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": true,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "128",
"mode": "Deprecated"
},
"algorithmBitSize": 128,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"keyVersion": {
"id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
"creationDate": "2020-03-12T03:37:32Z"
},
"dualAuthDelete": {
"enabled": false
},
"deleted": false
}
]
}
O mapeamento de número inteiro para o estado de chave Active é 1.