清除 KMS 密钥

平台管理员 (PA) 可以在 Management API 服务器中删除密钥管理系统 (KMS) 密钥。

PA 可以在项目命名空间中删除 AEAD 和签名密钥。 如需查看 KMS 密钥的完整 列表,请参阅支持的密钥

准备工作

在删除 KMS 密钥之前,您必须请求必要的权限并准备好环境。

请求 IAM 角色

请与组织 IAM 管理员联系,请求以下角色:

  • KMS 管理员 (kms-admin):在项目命名空间中创建、更新、删除和使用 KMS 密钥。
  • 全局 MZAEADKey 删除者 (global-mzaeadkey-deleter):在项目命名空间中删除多区域 AEAD 密钥。

准备环境

删除所有密钥

您可以从 Management API 服务器中删除地区级密钥,也可以从全局 API 服务器中删除多区域密钥。

删除所有地区级密钥

如需删除项目命名空间中的所有地区级密钥,请使用以下命令:

kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG \
  delete KEY_PRIMITIVE --namespace=PROJECT --all

替换以下内容:

  • MANAGEMENT_API_SERVER_KUBECONFIG:Management API 服务器的 kubeconfig 文件 。
  • KEY_PRIMITIVE:您要删除的密钥。例如:AEAD 密钥的 aeadkey
  • PROJECT:项目的名称。例如:kms-test1

删除所有多区域密钥

如需删除项目命名空间中的所有多区域密钥,请使用以下命令:

kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
  delete mzaeadkey --namespace=PROJECT --all

替换以下内容:

  • GLOBAL_API_SERVER_KUBECONFIG:全局 API 服务器的 kubeconfig 文件。
  • PROJECT:项目的名称。例如:kms-test1