Excluir material de chave importado - AWS Key Management Service

Excluir material de chave importado

Você pode excluir o material de chave importado de uma chave do KMS a qualquer momento. Além disso, quando o material de chave importado com data de validade expira, o AWS KMS exclui o material da chave. Em ambos os casos, quando o material da chave é excluído, o estado da chave do KMS muda para Importação pendente, e a chave do KMS não pode ser usada em nenhuma operação criptográfica.

As chaves de criptografia simétrica de região única podem ter vários materiais de chave associados a elas e a exclusão ou expiração de qualquer material de chave em um estado diferente de PENDING_ROTATION alterar o estado da chave para Importação pendente. Para essas chaves, o KMS atribui um identificador exclusivo a cada material de chave. Você pode usar a API ListKeyRotations para visualizar esses identificadores de material de chave. Você pode excluir um determinado material de chave especificando seu identificador usando o parâmetro key-material-id na API DeleteImportedKeyMaterial.

Atenção

O parâmetro key-material-id é opcional e, se não for especificado, o AWS KMS excluirá o material de chave atual.

Além de desativar a chave do KMS e retirar as permissões, a exclusão do material da chave pode ser usada como uma estratégia para interromper o uso da chave do KMS de forma rápida, mas temporária. Por outro lado, programar a exclusão de uma chave do KMS com material de chave importado também interrompe rapidamente o uso da chave do KMS. Porém, se a exclusão não for cancelada durante o período de espera, a chave do KMS, os materiais de chave associados e todos os metadados da chave serão excluídos permanentemente. Para obter detalhes, consulte Deleting KMS keys with imported key material.

Para excluir o material de chave, é possível usar o console do AWS KMS ou a operação da API DeleteImportedKeyMaterial. O AWS KMS registra uma entrada no log do AWS CloudTrail quando você exclui o material de chave importado e quando o AWS KMS exclui o material de chave expirado.

Como a exclusão do material de chave afeta os serviços da AWS

Quando você exclui qualquer material da chave, a chave do KMS torna-se inutilizável imediatamente (sujeita a consistência posterior). Porém, os recursos criptografados com chaves de dados protegidas pela chave do KMS não serão afetados até que a chave do KMS seja usada novamente, por exemplo, para descriptografar a chave de dados. Esse problema afeta os Serviços da AWS, pois muitos deles usam chaves de dados para proteger recursos. Para obter detalhes, consulte Como as chaves do KMS inutilizáveis afetam as chaves de dados.

Você pode usar o console do AWS KMS para excluir o material de chave.

  1. Faça login no Console de gerenciamento da AWS e abra o console do AWS Key Management Service (AWS KMS) em https://console.aws.amazon.com/kms.

  2. Para alterar a Região da AWS, use o seletor de regiões no canto superior direito da página.

  3. No painel de navegação, escolha Chaves gerenciadas pelo cliente.

  4. Execute um destes procedimentos:

    • Marque a caixa de seleção de uma chave do KMS com material de chave importado. Escolha Key actions (Ações de chave), Delete key material (Excluir material de chaves). Para chaves de criptografia simétrica que têm vários materiais de chave associados a elas, isso excluirá o material de chave atual.

    • Para chaves do KMS de criptografia simétrica e de região única, com material de chave importado, escolha o alias ou o ID de uma chave do KMS. Escolha a guia Material de chave e rodízios. A tabela de materiais de chave listará todos os materiais de chave associados à chave. Escolha Excluir material de chave no menu Ações na linha correspondente ao material de chave que você deseja excluir.

  5. Confirme que você deseja excluir o material de chaves e selecione Delete key material (Excluir material de chaves). O status da chave do KMS, que corresponde ao seu estado de chave, muda para Pending import (Importação pendente). Se o material de chave excluído estiver no estado PENDING_ROTATION, não haverá alteração no status da chave do KMS.

Para usar a API do AWS KMS para excluir o material de chaves, envie uma solicitação DeleteImportedKeyMaterial. O exemplo a seguir mostra como fazer isso com a AWS CLI.

Substitua 1234abcd-12ab-34cd-56ef-1234567890ab pelo ID da chave do KMS cujo material de chave você quer excluir. É possível usar o ID de chave ou o ARN da chave do KMS, mas não é possível usar um alias para essa operação. O comando a seguir exclui o material da chave atual, que talvez seja o único material da chave associado à chave.

$ aws kms delete-imported-key-material --key-id 1234abcd-12ab-34cd-56ef-1234567890ab

Para excluir um determinado material de chave, especifique o material de chave identificado usando o parâmetro key-material-id. Substitua 123456789abcdef0123456789abcdef0123456789abcdef0123456789abcdef0 pelo identificador da chave cujo material de chave você deseja excluir.

$ aws kms delete-imported-key-material --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --key-material-id 123456789abcdef0123456789abcdef0123456789abcdef0123456789abcdef0