El administrador de la plataforma (PA) puede borrar las claves del Key Management System (KMS) en el servidor de la API de Management.
El PA puede borrar las claves de AEAD y de firma en el espacio de nombres del proyecto. Consulta Claves compatibles para obtener la lista completa de claves de KMS.
Antes de comenzar
Antes de borrar las claves de KMS, debes solicitar los permisos necesarios y preparar tu entorno.
Solicita roles de IAM
Comunícate con el administrador de IAM de tu organización para solicitar los siguientes roles:
- Administrador de KMS (
kms-admin): Crea, actualiza, borra y usa claves de KMS en el espacio de nombres de tu proyecto. - Borrado global de claves MZAEAD (
global-mzaeadkey-deleter): Borra las clavesAEADde varias zonas en el espacio de nombres de tu proyecto.
Prepara el entorno
Genera los archivos kubeconfig necesarios. Necesitas la ruta de acceso al archivo kubeconfig pertinente para usarlo con los comandos
kubectl.- Para borrar claves zonales, genera el archivo kubeconfig para el servidor de la API de administración.
- Para borrar claves de varias zonas, genera el archivo kubeconfig para el servidor de la API global.
Borra todas las claves
Puedes borrar claves zonales del servidor de la API de administración o claves de varias zonas del servidor de la API global.
Borra todas las claves zonales
Para borrar todas las claves zonales en un espacio de nombres del proyecto, usa el siguiente comando:
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG \
delete KEY_PRIMITIVE --namespace=PROJECT --all
Reemplaza lo siguiente:
- MANAGEMENT_API_SERVER_KUBECONFIG: Es el archivo kubeconfig del servidor de la API de administración.
- KEY_PRIMITIVE: Es la clave que deseas borrar. Por ejemplo:
aeadkeypara la claveAEAD. - PROJECT: Es el nombre del proyecto. Por ejemplo:
kms-test1.
Borra todas las claves de varias zonas
Para borrar todas las claves de varias zonas en un espacio de nombres del proyecto, usa el siguiente comando:
kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
delete mzaeadkey --namespace=PROJECT --all
Reemplaza lo siguiente:
- GLOBAL_API_SERVER_KUBECONFIG: Es el archivo kubeconfig de l servidor de la API global.
- PROJECT: Es el nombre del proyecto. Por ejemplo:
kms-test1.