단일 권한 부여를 사용하여 키 삭제

IBM® Key Protect for IBM Cloud® 인스턴스의 관리자인 경우 Key Protect을(를) 사용하여 암호화 키와 키 자료를 삭제할 수 있습니다.

키를 삭제하기 전에 키를 삭제하고 제거하기 전의 고려사항을 검토하십시오.

콘솔에서 키 삭제

기본적으로, Key Protect에서는 키를 삭제하려면 한 번의 권한 부여가 필요합니다. 그래픽 인터페이스를 사용한 암호화 키 삭제를 원하는 경우 IBM Cloud 콘솔을 사용할 수 있습니다.

키를 새로 작성하거나 기존 키를 서비스로 가져온 후 다음 단계를 완료하여 키를 삭제하십시오.

  1. IBM Cloud 콘솔에 로그인하세요.

  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.

  3. IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.

  4. 애플리케이션 세부사항 페이지에서 테이블을 사용하여 서비스에서 키를 찾아보십시오.

  5. ⋯ 아이콘을 클릭하여 삭제할 키에 대한 옵션 목록을 여십시오.

  6. 옵션 메뉴에서 삭제를 클릭하십시오. 확인 화면에서 해당 키에 연결된 리소스가 없는지 확인한 후 삭제를 확정하십시오. 보존 정책으로 인해 삭제할 수 없는 등록된 IBM Cloud 리소스를 보호하는 키는 삭제할 수 없습니다.

키를 삭제하면 키가 삭제됨 상태로 전환됩니다. 이 상태의 키로 암호화된 데이터에 더 이상 액세스할 수 없습니다. 키와 연관된 메타데이터(예: 키의 삭제 날짜)가 Key Protect 데이터베이스에 보관됩니다. 삭제된 키는 최대 30일 또는 만료 날짜 중 더 빠른 날짜 후에 복구할 수 있습니다. 30일이 지나면 키를 더 이상 복구할 수 없으며 90일이 지나야 제거할 수 있게 됩니다. 이 프로세스는 키 자료를 폐기하고 해당 메타데이터에 액세스할 수 없게 합니다.

사용자에게 KeyPurge 속성이 있는 경우 4시간 후에 키를 제거할 수 있습니다. 자세한 정보는 콘솔에서 키 제거를 확인하십시오.

콘솔에서 키 제거

유스 케이스에서 키를 90일(일반 삭제 후 키를 제거할 수 있는 가장 빠른 시간)보다 빨리 제거하는 것이 중요한 경우 사용자에게 KeyPurge 역할이 있으면 4시간 후에 키를 제거할 수 있습니다.

제거된 키에 영구적으로 폐기된 키 자료가 있고 메타데이터에 액세스할 수 없으므로 제거된 키를 복원할 수 없습니다. 따라서 키에 중요한 연관된 리소스가 없는지 확인하는 것이 더 중요합니다.

키를 제거하려면 다음을 수행하십시오.

  1. 지시사항에 따라 키 삭제를 수행하십시오.

  2. 최소한 4시간을 기다린 후 다시 한 번 키를 탐색하고 ⋯ 아이콘을 클릭하십시오.

  3. 옵션의 아래 옵션 중에서 제거를 선택하고 키에 연관된 리소스가 없으며 필요한 KeyPurge 사용자 속성이 있는지 확인하여 다음 화면에서 키 삭제를 확인하십시오.

API로 키 삭제

사용자에게 KeyPurge 역할이 있는 경우 4시간 후에 키를 제거할 수 있습니다.

기본적으로, Key Protect에서는 키를 삭제하려면 한 번의 권한 부여가 필요합니다. 다음 엔드포인트에 대해 DELETE 호출을 작성하여 키와 해당 컨텐츠를 삭제할 수 있습니다.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>

키가 하나 이상의 클라우드 리소스를 적극적으로 보호하고 있는 경우 이 조치는 성공하지 않습니다. 키와 연관된 리소스를 검토하거나 조회 시 force 매개변수를 사용하여 키를 삭제할 수 있습니다.

  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

  2. 삭제할 키의 ID를 검색하십시오.

    다음 Key Protect 인스턴스의 키에 대한 ID를 키 목록을 검색하거나 Key Protect 대시보드.

  3. 다음 curl 명령을 실행하여 키와 해당 컨텐츠를 삭제하십시오.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "prefer: <return_preference>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

Key Protect API를 사용하여 키를 삭제하는 데 필요한 변수들을 설명합니다.
가변 설명
지역 필수. Key Protect 인스턴스가 있는 지리적 영역을 나타내는 us-south 또는 eu-gb와 같은 지역 약어입니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
keyID_or_alias 필수. 삭제하려는 키의 고유 ID 또는 별명입니다.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하세요.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.
key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다.

지정되지 않으면 Key Protect는 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 보다 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

참고: x-kms-key-ring 헤더 없이 생성된 키의 키링 ID는 default입니다.
자세한 정보는 키 그룹화 를 참조하십시오.
return_preference 선택 사항. POST 및 DELETE 작업에 대해 서버의 동작을 변경하는 헤더입니다.

return_preference 변수를 return=minimal로 설정하면 서비스가 성공적인 삭제 응답을 리턴합니다. 변수를 return=representation으로 설정하면 서비스가 키 자료와 키 메타데이터를 모두 리턴합니다.

return_preference 변수가 return=representation으로 설정되면 DELETE 요청의 세부사항이 응답 엔티티-본문에 리턴됩니다.

키를 삭제한 후에는 키 상태가 _비활성화됨_으로 전환됩니다. 24시간이 지난 후에 키가 복원되지 않으면 키가 삭제됨 상태로 전환됩니다. 삭제된 키는 최대 30일 동안 또는 만료 날짜까지 복구할 수 있으며, 그 이후에는 키 컨텐츠가 폐기되므로 해당 메타데이터에 액세스할 수 없습니다.

다음 JSON 오브젝트는 예제 리턴값을 표시합니다.

{
"metadata": {
    "collectionType": "application/vnd.ibm.kms.key+json",
    "collectionTotal": 1
},
"resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "test-root-key",
            "aliases": [
                "alias-1",
                "alias-2"
            ],
            "state": 5,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": false,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "256",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": true,
            "deletionDate": "2020-03-16T21:46:53Z",
            "deletedBy": "..."
        }
    ]
}

사용 가능한 매개변수에 대한 자세한 설명은 Key Protect REST API 참조 문서를 참조하십시오.

force 조회 매개변수 사용

Key Protect는 Cloud Object Storage 버킷과 같이 클라우드 리소스를 적극적으로 보호하고 있는 키의 삭제를 차단합니다. 다음 엔드포인트에 대해 DELETE 호출을 작성하여 키와 해당 컨텐츠를 강제로 삭제할 수 있습니다.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true

연관된 등록이 있는 키를 삭제하면 키로 암호화된 데이터 및 키 자료가 즉시 비활성화됩니다. 키로 암호화된 모든 데이터는 액세스할 수 없습니다. 키가 삭제된 지 30일 후에는 키를 더 이상 복원할 수 없으며 키 자료가 90일 후에 삭제됩니다.

IBM Cloud 리소스에 설정된 WORM(Write Once Read Many) 정책인 보존 정책 때문에 지울 수 없는 등록된 IBM Cloud 리소스를 키가 보호하는 경우 키에 대한 강제 삭제는 성공하지 못합니다. 키의 등록 세부사항에서 'preventKeyDeletion" 필드를 확인하여 키가 지울 수 없는 리소스와 연관되어 있는지 확인할 수 있습니다. 그런 다음, 계정 소유자에게 문의하여 키와 연관된 등록된 각 IBM Cloud 리소스의 보존 정책을 제거해야 키를 삭제할 수 있습니다.

  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

  2. 강제로 삭제할 키의 ID를 검색하십시오.

    지정된 키에 대한 ID를 검색하기 위해 GET /v2/keys/ 요청을 통해, 또는 Key Protect 대시보드로 이동합니다.

  3. 다음 curl 명령을 실행하여 키와 해당 컨텐츠를 강제로 삭제하십시오.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>?force=true" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "prefer: <return_preference>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

Key Protect API를 사용하여 키를 삭제하는 데 필요한 변수들을 설명합니다.
가변 설명
지역 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
keyID_or_alias 필수. 삭제하려는 키의 고유 ID 또는 별명입니다.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하십시오.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.
return_preference 선택사항. POST와 DELETE 오퍼레이션에 대한 서버 동작을 변경하는 헤더입니다.

return_preference 변수를 return=minimal로 설정하면 서비스가 성공적인 삭제 응답을 리턴합니다. 변수를 return=representation으로 설정하면 서비스가 키 자료와 키 메타데이터를 모두 리턴합니다.

return_preference 변수가 return=representation으로 설정되면 DELETE 요청의 세부사항이 응답 엔티티-본문에 리턴됩니다.

키를 삭제한 후에는 키 상태가 _비활성화됨_으로 전환됩니다. 24시간이 지난 후에 키가 복원되지 않으면 키가 삭제됨 상태로 전환됩니다. 삭제된 키는 최대 30일 또는 만료 날짜 중 더 빠른 날짜 후에 복구할 수 있습니다. 그 후 키 콘텐츠는 영구적으로 폐기되므로 해당 메타데이터는 더 이상 액세스할 수 없습니다.

다음 JSON 오브젝트는 예제 리턴값을 표시합니다.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "type": "application/vnd.ibm.kms.key+json",
            "aliases": [
                "alias-1",
                "alias-2"
            ],
            "name": "test-root-key",
            "description": "...",
            "state": 5,
            "expirationDate": "2020-03-15T20:41:27Z",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "deleted": true,
            "algorithmType": "AES",
            "createdBy": "...",
            "deletedBy": "...",
            "creationDate": "2020-03-10T20:41:27Z",
            "deletionDate": "2020-03-16T21:46:53Z",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "extractable": true
        }
    ]
}

사용 가능한 매개변수에 대한 자세한 설명은 Key Protect REST API 참조 문서를 참조하십시오.

키 제거

키를 삭제하면 키 자료를 즉시 비활성화하고 Key Protect 서비스의 백스토어로 이동합니다. 키를 삭제한 후 4시간이 지나면 키를 수동으로 제거할 수 있습니다. 키가 삭제된 후 30일이 지나면 키를 복원할 수 없으며 키 자료가 삭제됩니다. 키가 90일 동안 삭제된 후 수동으로 제거하지 않으면 키가 자동으로 제거될 수 있으며 모든 관련 데이터가 Key Protect 서비스에서 영구적으로 제거되거나 "완전 삭제"됩니다.

키 삭제 및 제거에 대한 자세한 정보는 키 삭제 및 제거 정보를 참조하십시오.

다음 표에는 삭제된 키와 관련된 데이터를 검색하는 데 사용할 수 있는 API가 나열되어 있습니다.

사용자가 키 및 해당 등록 정보에 대한 세부 내용을 확인하는 데 사용할 수 있는 API를 나열합니다.
API 설명
키 가져오기 키 세부사항 검색
키 메타데이터 가져오기 키 메타데이터 검색
등록 가져오기 키와 연관된 등록 목록 검색