平台管理员 (PA) 可以在 Management API 服务器中删除密钥管理系统 (KMS) 密钥。
PA 可以在项目命名空间中删除 AEAD 和签名密钥。 如需查看 KMS 密钥的完整 列表,请参阅支持的密钥。
准备工作
在删除 KMS 密钥之前,您必须请求必要的权限并准备好环境。
请求 IAM 角色
请与组织 IAM 管理员联系,请求以下角色:
- KMS 管理员 (
kms-admin):在项目命名空间中创建、更新、删除和使用 KMS 密钥。 - 全局 MZAEADKey 删除者 (
global-mzaeadkey-deleter):在项目命名空间中删除多区域AEAD密钥。
准备环境
生成必要的 kubeconfig 文件。您需要相关 kubeconfig 文件的路径才能与
kubectl命令搭配使用。- 如需删除地区级密钥, 请为 Management API 服务器生成 kubeconfig 文件。
- 如需删除多区域密钥, 请为全局 API 服务器生成 kubeconfig 文件。
删除所有密钥
您可以从 Management API 服务器中删除地区级密钥,也可以从全局 API 服务器中删除多区域密钥。
删除所有地区级密钥
如需删除项目命名空间中的所有地区级密钥,请使用以下命令:
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG \
delete KEY_PRIMITIVE --namespace=PROJECT --all
替换以下内容:
- MANAGEMENT_API_SERVER_KUBECONFIG:Management API 服务器的 kubeconfig 文件 。
- KEY_PRIMITIVE:您要删除的密钥。例如:
AEAD密钥的aeadkey。 - PROJECT:项目的名称。例如:
kms-test1。
删除所有多区域密钥
如需删除项目命名空间中的所有多区域密钥,请使用以下命令:
kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
delete mzaeadkey --namespace=PROJECT --all
替换以下内容:
- GLOBAL_API_SERVER_KUBECONFIG:全局 API 服务器的 kubeconfig 文件。
- PROJECT:项目的名称。例如:
kms-test1。