Der Plattformadministrator kann KMS-Schlüssel (Key Management System) auf dem Management API-Server löschen.
Der Plattformadministrator kann die AEAD- und Signaturschlüssel im Projekt-Namespace löschen. Eine vollständige Liste der KMS-Schlüssel finden Sie unter Unterstützte Schlüssel.
Hinweis
Bevor Sie KMS-Schlüssel löschen, müssen Sie die erforderlichen Berechtigungen anfordern und Ihre Umgebung vorbereiten.
IAM-Rollen anfordern
Wenden Sie sich an Ihren IAM-Administrator der Organisation, um die folgenden Rollen anzufordern:
- KMS-Administrator (
kms-admin): Erstellen, Aktualisieren, Löschen und Verwenden von KMS-Schlüsseln in Ihrem Projekt-Namespace. - Globaler Löscher von MZAEAD-Schlüsseln (
global-mzaeadkey-deleter): Löschen vonAEAD-Schlüsseln für mehrere Zonen in Ihrem Projekt-Namespace.
Umgebung vorbereiten
Laden Sie die gdcloud CLI herunter und installieren Sie sie, falls noch nicht geschehen.
Generieren Sie die erforderlichen kubeconfig-Dateien. Sie benötigen den Pfad zur entsprechenden kubeconfig-Datei, um sie mit den
kubectl-Befehlen zu verwenden.- Wenn Sie zonale Schlüssel löschen möchten, generieren Sie die kubeconfig-Datei für den Management API-Server.
- Wenn Sie Schlüssel für mehrere Zonen löschen möchten, generieren Sie die kubeconfig-Datei für den globalen API-Server.
Alle Schlüssel löschen
Sie können zonale Schlüssel vom Management API-Server oder Schlüssel für mehrere Zonen vom globalen API-Server löschen.
Alle zonalen Schlüssel löschen
Verwenden Sie den folgenden Befehl, um alle zonalen Schlüssel in einem Projekt-Namespace zu löschen:
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG \
delete KEY_PRIMITIVE --namespace=PROJECT --all
Ersetzen Sie Folgendes:
- MANAGEMENT_API_SERVER_KUBECONFIG: die kubeconfig-Datei des Management API-Servers.
- KEY_PRIMITIVE: der Schlüssel, den Sie löschen möchten. Beispiel:
aeadkeyfür denAEAD-Schlüssel. - PROJECT: der Name des Projekts. Beispiel:
kms-test1.
Alle Schlüssel für mehrere Zonen löschen
Verwenden Sie den folgenden Befehl, um alle Schlüssel für mehrere Zonen in einem Projekt-Namespace zu löschen:
kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
delete mzaeadkey --namespace=PROJECT --all
Ersetzen Sie Folgendes:
- GLOBAL_API_SERVER_KUBECONFIG: die kubeconfig-Datei des globalen API-Servers.
- PROJECT: der Name des Projekts. Beispiel:
kms-test1.