Eliminazione di chiavi utilizzando un'autorizzazione singola
Se sei un amministratore della tua istanza di Key Protect, puoi utilizzare IBM® Key Protect for IBM Cloud® per eliminare una chiave di crittografia e il relativo materiale crittografico.
Prima di eliminare le chiavi, assicurati di esaminare le Considerazioni prima di eliminare ed eliminare una chiave.
Eliminazione delle chiavi nella console
Per impostazione predefinita, Key Protect richiede una singola autorizzazione per eliminare una chiave. Se preferisci eliminare le tue chiavi di crittografia tramite un'interfaccia grafica, puoi utilizzare la console IBM Cloud.
Dopo aver creato o importato le tue chiavi esistenti nel servizio, completa la seguente procedura per eliminare una chiave:
-
Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.
-
Nella pagina dei dettagli dell'applicazione, utilizza la tabella Keys per sfogliare le chiavi nel tuo servizio.
-
Fai clic sull'icona ⋯ per aprire un elenco di opzioni per la chiave che desideri eliminare.
-
Dal menu delle opzioni, fare clic su Elimina. Nella schermata di conferma, verificare che la chiave non abbia risorse associate, quindi confermare l'eliminazione. Non è possibile eliminare una chiave se questa protegge una risorsa registrata su IBM Cloud che non può essere cancellata a causa di una politica di conservazione.
Dopo aver eliminato una chiave, questa passa allo stato “Distrutta ”. Tutti i dati crittografati dalle chiavi in questo stato non sono più accessibili. I metadati associati alla chiave, come la data di eliminazione della chiave, vengono conservati nel database Key Protect. Le chiavi distrutte possono essere recuperate dopo un massimo di 30 giorni o la loro data di scadenza, a seconda di quale sia la prima. Dopo 30 giorni, le chiavi non possono più essere recuperate e diventano idonee per essere eliminate dopo 90 giorni, un processo che elimina il materiale della chiave e rende i suoi metadati inaccessibili.
Se un utente possiede l'attributo KeyPurge, può eliminare una chiave dopo quattro ore. Per ulteriori informazioni, consulta Eliminazione delle chiavi nella console.
Eliminazione delle chiavi nella console
Se per il tuo caso di utilizzo è importante eliminare una chiave prima di 90 giorni (la chiave più presto può essere eliminata dopo una normale eliminazione), la chiave può essere eliminata dopo quattro ore se un utente ha il ruolo KeyPurge.
Poiché una chiave eliminata ha il relativo materiale della chiave definitivamente distrutto e i metadati inaccessibili, non è possibile ripristinare una chiave eliminata. È quindi ancora più importante garantire che la chiave non disponga di risorse vitali associate.
Per eliminare una chiave:
-
Seguire le istruzioni per Eliminare una chiave.
-
Dopo aver atteso almeno quattro ore, naviga ancora una volta alla chiave e fai clic sull'icona ...
-
Dalle opzioni, selezionare Elimina dalle opzioni riportate di seguito e confermare l'eliminazione della chiave nel pannello successivo verificando che la chiave non abbia risorse associate e che si disponga dell'attributo utente
KeyPurgenecessario.
Eliminazione delle chiavi con l'API
Se un utente ha il ruoloKeyPurge, può eliminare una chiave dopo quattro ore.
Per impostazione predefinita, Key Protect richiede una singola autorizzazione per eliminare una chiave. Puoi eliminare una chiave e il suo contenuto effettuando una chiamata DELETE al seguente endpoint.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
Questa azione non riuscirà se la chiave sta proteggendo attivamente una o più risorse cloud. Puoi riesaminare le risorse associate alla chiave oppure utilizzare il parametro force al momento della query per eliminare la chiave.
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Recupera l'ID della chiave che desideri eliminare.
È possibile trovare l'ID per una chiave nel Istanza Key Protect da richiamo di un elenco delle tue chiavi o accesso a Key Protect cruscotto.
-
Eseguire il seguente comando
curlper eliminare la chiave e il suo contenuto.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| regione | Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui si trova l'istanza di Key Protect. Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ". |
| keyID_or_alias | Obbligatorio. L'identificatore univoco o l'alias della chiave che si desidera eliminare. |
| Token IAM | Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore "Bearer", nella richiesta curl. Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ". |
| instance_id | Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ". |
| ID_ring_chiave | Facoltativo. L'identificativo univoco del keyring di cui fa parte la chiave. Se non specificato, Key Protect ricercherà la chiave in ogni key ring associato all'istanza specificata. Si consiglia di specificare l'ID key ring per una richiesta più ottimizzata. Nota: l'ID key ring delle chiavi create senza un'intestazione x-kms-key-ring è: default.Per ulteriori informazioni, consultare Chiavi di raggruppamento. |
| preferenza di restituzione | Opzionale. Un'intestazione che modifica il comportamento del server per le operazioni POST e DELETE. Quando si imposta la variabile return_preference su return=minimal, il servizio restituisce
una risposta che indica che l'eliminazione è avvenuta con successo. Quando si imposta la variabile su return=representation, il servizio restituisce sia il materiale della chiave che i metadati della chiave. |
Se la variabile return_preference è impostata su return=representation``, i dettagli della richiesta DELETE vengono restituiti nel corpo dell'entità della risposta.
Dopo aver eliminato una chiave, passa allo stato della chiave Disattivato . Dopo 24 ore, se una chiave non viene reintegrata, la chiave passa allo stato Destroyed . Le chiavi eliminate sono recuperabili per un massimo di 30 giorni o fino alla data di scadenza, dopodiché il contenuto della chiave viene distrutto e i relativi metadati diventano inaccessibili.
Il seguente oggetto JSON mostra un valore restituito di esempio.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "test-root-key",
"aliases": [
"alias-1",
"alias-2"
],
"state": 5,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": false,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "256",
"mode": "Deprecated"
},
"algorithmBitSize": 256,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"dualAuthDelete": {
"enabled": false
},
"deleted": true,
"deletionDate": "2020-03-16T21:46:53Z",
"deletedBy": "..."
}
]
}
Per una descrizione dettagliata dei parametri disponibili, consultare la documentazione di riferimento dell'API REST di Key Protect.
Utilizzo del parametro di query force
Key Protect blocca l'eliminazione di una chiave che protegge una risorsa cloud, come ad esempio un bucket Cloud Object Storage. Puoi eliminare in modo forzato una chiave e il suo contenuto effettuando una chiamata DELETE al seguente
endpoint.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true
Quando si elimina una chiave a cui sono associate registrazioni, si disattiva immediatamente il materiale della chiave e i dati codificati dalla chiave. Tutti i dati crittografati dalla chiave diventano inaccessibili. Trenta giorni dopo l'eliminazione di una chiave, la chiave non può più essere ripristinata e il materiale della chiave verrà distrutto dopo 90 giorni.
L'eliminazione forzata di una chiave non avrà successo se la chiave protegge una risorsa IBM Cloud registrata che non è cancellabile a causa di un criterio di conservazione, ovvero un criterio Write Once Read Many (WORM) impostato sulla risorsa IBM Cloud. È possibile verificare se una chiave è associata a una risorsa non cancellabile controllando il campo " 'preventKeyDeletion" " nei dettagli di registrazione della chiave. A questo punto, è necessario contattare il titolare dell'account per rimuovere la politica di conservazione da ciascuna risorsa registrata su IBM Cloud associata alla chiave, prima di poter eliminare la chiave stessa.
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Richiama l'ID della chiave di cui desideri eseguire l'eliminazione forzata.
È possibile recuperare l'ID per una chiave specificata creando un
GET /v2/keys/o visualizzando le chiavi nel Dashboard Key Protect. -
Esegui il seguente comando
curlper eliminare forzatamente la chiave e il suo contenuto.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "prefer: <return_preference>"Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| regione | Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ". |
| keyID_or_alias | Obbligatorio. L'identificatore univoco o l'alias della chiave che si desidera eliminare. |
| Token IAM | Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore "Bearer", nella richiesta curl. Per ulteriori informazioni, vedi Richiamo di un token di accesso. |
| instance_id | Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ". |
| preferenza di restituzione | Facoltativo. Un'intestazione che modifica il comportamento del server per le operazioni POST e DELETE. Quando si imposta la variabile return_preference su return=minimal, il servizio
restituisce una risposta che indica che l'eliminazione è avvenuta con successo. Quando si imposta la variabile su return=representation, il servizio restituisce sia il materiale della chiave che i metadati della chiave. |
Se la variabile return_preference è impostata su return=representation``, i dettagli della richiesta DELETE vengono restituiti nel corpo dell'entità della risposta.
Dopo aver eliminato una chiave, passa allo stato della chiave Disattivato . Dopo 24 ore, se una chiave non viene reintegrata, la chiave passa allo stato Destroyed . Le chiavi cancellate possono essere recuperate dopo un massimo di 30 giorni o la loro data di scadenza, a seconda di quale sia il più presto. Successivamente, il contenuto della chiave viene distrutto in modo permanente e i relativi metadati non sono più accessibili.
Il seguente oggetto JSON mostra un valore restituito di esempio.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"type": "application/vnd.ibm.kms.key+json",
"aliases": [
"alias-1",
"alias-2"
],
"name": "test-root-key",
"description": "...",
"state": 5,
"expirationDate": "2020-03-15T20:41:27Z",
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"deleted": true,
"algorithmType": "AES",
"createdBy": "...",
"deletedBy": "...",
"creationDate": "2020-03-10T20:41:27Z",
"deletionDate": "2020-03-16T21:46:53Z",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"extractable": true
}
]
}
Per una descrizione dettagliata dei parametri disponibili, consultare la documentazione di riferimento dell'API REST di Key Protect.
Cancellazione definitiva della chiave
Quando elimini una chiave, disattivi immediatamente il materiale della chiave e la sposti in un backstore nel servizio Key Protect. Quattro ore dopo l'eliminazione di una chiave, la chiave diventa disponibile per essere eliminata manualmente. Trenta giorni dopo che una chiave viene eliminata, la chiave diventa non ripristinabile e il materiale della chiave viene distrutto. Dopo che una chiave è stata eliminata per 90 giorni, se non è stata eliminata manualmente, la chiave diventa idonea per essere eliminata automaticamente e tutti i suoi dati associati verranno definitivamente rimossi o "eliminati in modo permanente" dal servizio Key Protect.
Per ulteriori informazioni sull'eliminazione e l'eliminazione delle chiavi, consulta Informazioni sull'eliminazione e l'eliminazione delle chiavi.
La seguente tabella elenca le API che è possibile utilizzare per richiamare i dati relativi a una chiave eliminata.
| API | Descrizione |
|---|---|
| Richiama chiave | Richiama dettagli chiave |
| Ottieni metadati chiave | Richiama metadati chiave |
| Ottieni registrazioni | Richiama un elenco di registrazioni associate alla chiave |