Questa pagina mostra come pianificare una versione della chiave di Cloud Key Management Service per la distruzione permanente. Quando elimini una versione della chiave, il materiale della chiave viene eliminato, ma gli altri dettagli come il nome e il numero della versione non vengono eliminati. Dopo aver eliminato una chiave, i dati criptati con la chiave non possono essere decriptati.
Quando invii una richiesta per eliminare una versione della chiave, l'eliminazione avviene dopo 24 ore per impostazione predefinita. Puoi annullare la richiesta di eliminazione ripristinando la versione della chiave.
La chiave rimane in stato pianificata per l'eliminazione per 24 ore. Puoi modificare questa durata predefinita al momento della creazione della chiave.
Puoi anche gestire l'accesso alla chiave utilizzando Identity and Access Management (IAM). Le operazioni IAM sono coerenti in pochi secondi. Per ulteriori informazioni, consulta la sezione Utilizzare IAM.
Puoi anche disattivare temporaneamente una versione della chiave.
Nel resto di questo argomento, la pianificazione dell'eliminazione di una chiave viene definita come eliminazione della chiave, anche se l'eliminazione non è immediata.
Distruzione della versione di una chiave
Puoi eliminare una versione della chiave abilitata o disabilitata.
Console
Nella console Google Cloud, vai alla pagina Gestione chiavi.
Seleziona la casella accanto alla versione della chiave di cui vuoi pianificare la distruzione.
Fai clic su Elimina nell'intestazione.
Nel prompt di conferma, inserisci il nome della chiave e fai clic su Pianifica distruzione.
gcloud
Per utilizzare Cloud KMS, dalla riga di comando, devi prima installare o eseguire l'upgrade alla versione più recente di Google Cloud CLI.
gcloud kms keys versions destroy KEY_VERSION \ --key KEY_NAME \ --keyring KEY_RING \ --location LOCATION
Sostituisci quanto segue:
KEY_VERSION
: il numero di versione della versione della chiave che vuoi eliminare.KEY_NAME
: il nome della chiave per la quale vuoi eliminare una versione della chiave.KEY_RING
: il nome del keyring che contiene la chiave.LOCATION
: la posizione Cloud KMS del keyring.
Per informazioni su tutti i flag e i possibili valori, esegui il comando con il flag --help
.
C#
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo C# e installare l'SDK C# di Cloud KMS.
Go
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Go e installare l'SDK Go di Cloud KMS.
Java
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Java e installare l'SDK Java di Cloud KMS.
Node.js
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Node.js e installare l'SDK Node.js di Cloud KMS.
PHP
Per eseguire questo codice, scopri prima di tutto come utilizzare PHP su Google Cloud e installa l'SDK PHP di Cloud KMS.
Python
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Python e installare l'SDK Python di Cloud KMS.
Ruby
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Ruby e installare l'SDK Ruby di Cloud KMS.
API
Questi esempi utilizzano curl come client HTTP per dimostrare che utilizzano l'API. Per ulteriori informazioni sul controllo dell'accesso, consulta Accesso all'API Cloud KMS.
Distruggi una versione della chiave chiamando il metodo CryptoKeyVersions.delete.
curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME/cryptoKeyVersions/KEY_VERSION:destroy" \ --request "POST" \ --header "authorization: Bearer TOKEN"
Quando invii la richiesta di eliminazione, lo stato della versione della chiave diventa pianificata per l'eliminazione. Una volta trascorsa la durata pianificata per l'eliminazione della chiave, lo stato della versione della chiave diventa Eliminato. Ciò significa che l'eliminazione logica del materiale della chiave dai sistemi attivi è iniziata e il materiale della chiave non può essere recuperato dal cliente. Il materiale della chiave può rimanere nei sistemi Google per un massimo di 45 giorni dal momento dell'eliminazione pianificata.
Per ricevere un avviso quando viene pianificata l'eliminazione di una versione della chiave, consulta la pagina relativa all'utilizzo di Cloud Monitoring con Cloud KMS.
Le versioni della chiave eliminata non vengono fatturate.
Eliminazione delle chiavi esterne
Per rimuovere definitivamente l'associazione tra una chiave Cloud EKM e una chiave esterna, puoi eliminare la versione della chiave. Una volta trascorso il periodo pianificata per l'eliminazione, la chiave viene eliminata. Dopo aver eliminato la versione della chiave, non puoi più criptare i dati o decriptare i dati criptati con la versione della chiave Cloud EKM.
L'eliminazione di una versione di chiave gestita manualmente in Cloud KMS non modifica la chiave nel gestore di chiavi esterno. Ti consigliamo di eliminare prima la chiave o la versione della chiave in Google Cloud. Dopo aver eliminato la versione della chiave EKM di Cloud, puoi eliminare il materiale della chiave nel gestore di chiavi esterno.
L'eliminazione di una versione di chiave esterna coordinata in Cloud KMS elimina prima la versione della chiave in Google Cloud, quindi invia una richiesta di eliminazione all'EKM per eliminare il materiale della chiave esterna.
Ripristinare una versione della chiave
Durante il periodo in cui lo stato di una versione della chiave è pianificata per l'eliminazione, puoi ripristinare la versione della chiave inviando una richiesta di ripristino.
Console
Vai alla pagina Gestione chiavi nella console Google Cloud.
Fai clic sul nome del keyring contenente la chiave di cui verrà ripristinata la versione della chiave.
Fai clic sulla chiave di cui vuoi ripristinare la versione della chiave.
Seleziona la casella accanto alla versione della chiave che vuoi ripristinare.
Fai clic su Ripristina nell'intestazione.
Nella richiesta di conferma, fai clic su Ripristina.
gcloud
Per utilizzare Cloud KMS, dalla riga di comando, devi prima installare o eseguire l'upgrade alla versione più recente di Google Cloud CLI.
gcloud kms keys versions restore key-version \ --key key \ --keyring key-ring \ --location location
Sostituisci key-version con la versione della chiave da ripristinare. Sostituisci key con il nome della chiave. Sostituisci key-ring con il nome del keyring in cui si trova la chiave. Sostituisci location con la località di Cloud KMS per il keyring.
Per informazioni su tutti i flag e i possibili valori, esegui il comando con il flag --help
.
C#
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo C# e installare l'SDK C# di Cloud KMS.
Go
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Go e installare l'SDK Go di Cloud KMS.
Java
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Java e installare l'SDK Java di Cloud KMS.
Node.js
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Node.js e installare l'SDK Node.js di Cloud KMS.
PHP
Per eseguire questo codice, scopri prima di tutto come utilizzare PHP su Google Cloud e installa l'SDK PHP di Cloud KMS.
Python
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Python e installare l'SDK Python di Cloud KMS.
Ruby
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Ruby e installare l'SDK Ruby di Cloud KMS.
API
Questi esempi utilizzano curl come client HTTP per dimostrare che utilizzano l'API. Per ulteriori informazioni sul controllo dell'accesso, consulta Accesso all'API Cloud KMS.
Ripristina una versione della chiave chiamando il metodo CryptoKeyVersions.restore.
curl "https://cloudkms.googleapis.com/v1/projects/project-id/locations/location-id/keyRings/key-ring-id/cryptoKeys/crypto-key-id/cryptoKeyVersions/version-id:restore" \ --request "POST" \ --header "authorization: Bearer token"
Al termine della richiesta di ripristino, lo stato della versione della chiave diventa Disattivato. Devi attivare la chiave per poterla utilizzare.
Autorizzazioni IAM richieste
Per eliminare una versione della chiave, il chiamante ha bisogno dell'autorizzazione IAM cloudkms.cryptoKeyVersions.destroy
sulla chiave, sul keyring, sul progetto, sulla cartella o sull'organizzazione.
Per ripristinare una versione della chiave, il chiamante ha bisogno dell'autorizzazione cloudkms.cryptoKeyVersions.restore
.
entrambe le autorizzazioni vengono concesse al ruolo Amministratore Cloud KMS (roles/cloudkms.admin
).
Cronologia di eliminazione
Cloud KMS si impegna a eliminare il materiale della chiave del cliente da tutta l'infrastruttura di Google entro 45 giorni dal momento dell'eliminazione pianificata. Questo include la rimozione dei dati sia dai sistemi attivi sia dai backup dei data center. Altri dati dei clienti sono soggetti alle tempistiche di eliminazione standard di Google Cloud di 180 giorni.