Suppression de clés à l'aide d'une autorisation unique

Vous pouvez utiliser IBM® Key Protect for IBM Cloud® pour supprimer une clé de chiffrement et son matériel de clé si vous êtes un gestionnaire de votre instance Key Protect.

Avant de supprimer des clés, consultez les Considérations à prendre en compte avant la suppression et la purge d'une clé.

Suppression de clés avec la console

Par défaut, Key Protect requiert une autorisation pour supprimer une clé. Si vous préférez supprimer vos clés de chiffrement à l'aide d'une interface graphique, vous pouvez utiliser la console IBM Cloud.

Après avoir créé ou importé vos clés existantes dans le service, procédez comme suit pour supprimer une clé :

  1. Connectez-vous à la console IBM Cloud.

  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.

  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.

  4. Sur la page des détails de l'application, parcourez les clés de votre service dans le tableau Clés.

  5. Cliquez sur l'icône ⋯ pour ouvrir la liste des options de la clé à supprimer.

  6. Dans le menu des options, cliquez sur Supprimer. Dans l'écran de confirmation, vérifiez qu'aucune ressource n'est associée à la clé, puis confirmez la suppression. Vous ne pouvez pas supprimer une clé si celle-ci protège une ressource enregistrée dans IBM Cloud qui ne peut pas être effacée en raison d'une politique de conservation.

Après avoir été supprimée, une clé passe à l'état Détruit. Toutes les données chiffrées par des clés dans cet état ne sont plus accessibles. Les métadonnées associées à la clé, comme la date de suppression de la clé, sont conservées dans la base de données Key Protect. Les clés détruites peuvent être récupérées au bout de 30 jours ou de leur date d'expiration, la date la plus proche étant retenue. Après 30 jours, les clés ne peuvent plus être récupérées et peuvent être purgées au bout de 90 jours, un processus qui détruit le matériel de clé et rend ses métadonnées inaccessibles.

Si un utilisateur possède l'attribut KeyPurge, il peut purger une clé après quatre heures. Pour plus d'informations, voir Purge des clés dans la console.

Purge des clés dans la console

S'il est important pour votre cas d'utilisation de purger une clé avant 90 jours (la clé peut être purgée après une suppression normale), la clé peut être purgée après quatre heures si un utilisateur a le rôle KeyPurge.

Le matériel de la clé purgée étant définitivement détruit et les métadonnées étant inaccessibles, une clé purgée ne peut pas être restaurée. Il est donc encore plus important de s'assurer qu'aucune ressource vitale n'est associée à la clé.

Pour purger une clé, procédez comme suit :

  1. Suivez les instructions pour Supprimer une clé.

  2. Après avoir attendu au moins quatre heures, accédez à nouveau à la clé et cliquez sur l'icône ⋯.

  3. Dans les options, sélectionnez Purger parmi les options ci-dessous et confirmez la suppression de la clé dans l'écran suivant en vous assurant que la clé n'a pas de ressources associées et que vous disposez de l'attribut utilisateur KeyPurge nécessaire.

Suppression de clés à l'aide de l'API

Si un utilisateur a le rôle KeyPurge, il peut purger une clé après quatre heures.

Par défaut, Key Protect requiert une autorisation pour supprimer une clé. Vous pouvez supprimer une clé et son contenu en soumettant un appel DELETE au noeud final ci-après.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>

Cette action n'aboutit pas si la clé protège activement une ou plusieurs ressources de cloud. Vous pouvez examiner les ressources associées à la clé ou utiliser le paramètre force lors de la phase d'interrogation pour supprimer la clé.

  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

  2. Extrayez l'ID de la clé que vous souhaitez supprimer.

    Vous pouvez trouver l'ID d'une clé dans votre instance Key Protect enextrayant une liste de vos clés ou en accédant au tableau de bord Key Protect tableau de bord.

  3. Exécutez la commande curl suivante pour supprimer la clé et son contenu.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "prefer: <return_preference>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour supprimer des clés à l'aide de l'API « Key Protect ».
Variable Description
région Obligatoire. Abréviation de la région, telle que us-south ou eu-gb, qui représente la zone géographique où réside votre instance Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
keyID_or_alias Obligatoire. Identificateur unique ou alias de la clé que vous souhaitez supprimer.
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».
key_ring_ID Facultatif. Identificateur unique du fichier de clés dont la clé fait partie.

S'il n'est pas spécifié, Key Protect recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Il est recommandé d'indiquer l'ID du fichier de clés pour une demande optimisée.

Remarque : l'identifiant de trousseau des clés créées sans en-tête « x-kms-key-ring » est : default.
Pour plus d'informations, voir Clés de regroupement.
return_preference Facultatif. En-tête permettant de modifier le comportement du serveur pour les opérations POST et DELETE.

Lorsque vous définissez la variable return_preference sur return= minimal, le service renvoie une réponse de suppression réussie. Lorsque vous définissez la variable sur return= representation, le service renvoie à la fois le matériel de clé et les métadonnées de clé.

Si la variable return_preference a pour valeur return=representation, les détails de la demande DELETE sont renvoyés dans la section entity-body de la réponse.

Une fois que vous avez supprimé une clé, elle passe à l'état de clé Désactivé. Après 24 heures, si une clé n'est pas remise en service, elle passe à l'état Détruit. Les clés supprimées sont récupérables jusqu'à 30 jours ou jusqu'à leur date d'expiration, après quoi le contenu de la clé est détruit et ses métadonnées deviennent inaccessibles.

L'objet JSON suivant illustre un exemple de valeur renvoyée :

{
"metadata": {
    "collectionType": "application/vnd.ibm.kms.key+json",
    "collectionTotal": 1
},
"resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "test-root-key",
            "aliases": [
                "alias-1",
                "alias-2"
            ],
            "state": 5,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": false,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "256",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": true,
            "deletionDate": "2020-03-16T21:46:53Z",
            "deletedBy": "..."
        }
    ]
}

Pour une description détaillée des paramètres disponibles, consultez la documentation de référence de l'API REST d' Key Protect.

Utilisation du paramètre de requête force

Key Protect bloque la suppression d'une clé qui protège une ressource de cloud, telle qu'un compartiment Cloud Object Storage. Vous pouvez forcer la suppression d'une clé et de son contenu en soumettant un appel DELETE au noeud final ci-après.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true

Lorsque vous supprimez une clé à laquelle des enregistrements sont associés, vous désactivez immédiatement son matériel de clé et les données chiffrées par la clé. Les données chiffrées par la clé deviennent inaccessibles. Trente jours après la suppression d'une clé, la clé ne peut plus être restaurée et le matériel de clé est détruit au bout de 90 jours.

La suppression forcée d'une clé n'aboutit pas si la clé protège une ressource IBM Cloud enregistrée qui n'est pas effaçable en raison d'une règle de conservation WORM (règle d'écriture unique et de lecture multiple) définie sur votre ressource IBM Cloud. Vous pouvez vérifier si une clé est associée à une ressource non effaçable en sélectionnant la zone 'preventKeyDeletion' dans les détails d'enregistrement de la clé. Vous devez ensuite contacter un propriétaire de compte pour supprimer la règle de conservation sur chaque ressource IBM Cloud enregistrée associée à la clé avant de pouvoir supprimer cette dernière.

  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

  2. Extrayez l'ID de la clé dont vous souhaitez forcer la suppression.

    Vous pouvez extraire l'ID d'une clé spécifiée en effectuant GET /v2/keys/ demande, ou en consultant vos clés dans le tableau de bord Key Protect.

  3. Exécutez la commande curl suivante pour forcer la suppression de la clé et de son contenu.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "prefer: <return_preference>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour supprimer des clés à l'aide de l'API « Key Protect ».
Variable Description
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance d' Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
keyID_or_alias Obligatoire. Identificateur unique ou alias de la clé que vous souhaitez supprimer.
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».
return_preference Facultatif. En-tête qui modifie le comportement du serveur pour les opérations POST et DELETE.

Lorsque vous définissez la variable return_preference sur return= minimal, le service renvoie une réponse de suppression réussie. Lorsque vous définissez la variable sur return= representation, le service renvoie à la fois le matériel de clé et les métadonnées de clé.

Si la variable return_preference a pour valeur return=representation, les détails de la demande DELETE sont renvoyés dans la section entity-body de la réponse.

Une fois que vous avez supprimé une clé, elle passe à l'état de clé Désactivé. Après 24 heures, si une clé n'est pas remise en service, elle passe à l'état Détruit. Les clés supprimées peuvent être récupérées au bout de 30 jours ou de leur date d'expiration, la date la plus proche étant retenue. Après cela, le contenu de la clé est définitivement détruit et ses métadonnées ne sont plus accessibles.

L'objet JSON suivant illustre un exemple de valeur renvoyée :

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "type": "application/vnd.ibm.kms.key+json",
            "aliases": [
                "alias-1",
                "alias-2"
            ],
            "name": "test-root-key",
            "description": "...",
            "state": 5,
            "expirationDate": "2020-03-15T20:41:27Z",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "deleted": true,
            "algorithmType": "AES",
            "createdBy": "...",
            "deletedBy": "...",
            "creationDate": "2020-03-10T20:41:27Z",
            "deletionDate": "2020-03-16T21:46:53Z",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "extractable": true
        }
    ]
}

Pour une description détaillée des paramètres disponibles, consultez la documentation de référence de l'API REST d' Key Protect.

Purge des clés

Lorsque vous supprimez une clé, vous désactivez immédiatement son matériel et le déplacez vers un magasin de données dans le service Key Protect. Quatre heures après la suppression d'une clé, la clé devient disponible pour être purgée manuellement. Trente jours après la suppression d'une clé, la clé ne peut plus être restaurée et le matériel de clé est détruit. Après qu'une clé a été supprimée pendant 90 jours, si elle n'est pas purgée manuellement, elle devient éligible pour être automatiquement purgée et toutes les données associées sont supprimées de manière permanente, ou « supprimées définitivement », du service Key Protect.

Pour plus d'informations sur la suppression et la purge des clés, voir A propos de la suppression et de la purge des clés.

Le tableau suivant répertorie les API que vous pouvez utiliser pour extraire des données liées à une clé supprimée.

Répertorie les API que les utilisateurs peuvent utiliser pour consulter les détails relatifs à une clé et à ses enregistrements.
API Description
Obtenir une clé Extraire des détails de clé
Obtenir des métadonnées de clé Extraire des métadonnées de clé
Obtenir des enregistrements Extraire une liste d'enregistrements associés à la clé