O administrador da plataforma (PA, na sigla em inglês) pode excluir chaves do sistema de gerenciamento de chaves (KMS, na sigla em inglês) no servidor da API Management.
O PA pode excluir as chaves de assinatura e AEAD no namespace do projeto. Consulte Chaves compatíveis para conferir a lista completa de chaves do KMS.
Antes de começar
Antes de excluir as chaves do KMS, solicite as permissões necessárias e prepare seu ambiente.
Solicitar papéis do IAM
Entre em contato com o administrador do IAM da organização para solicitar os seguintes papéis:
- Administrador do KMS (
kms-admin): cria, atualiza, exclui e usa chaves do KMS no namespace do projeto. - Excluidor global de chaves MZAEAD (
global-mzaeadkey-deleter): exclui chavesAEADde várias zonas no namespace do projeto.
Preparar o ambiente
Faça o download e instale a CLI gdcloud, caso ainda não tenha feito isso.
Gere os arquivos kubeconfig necessários. Você precisa do caminho para o arquivo kubeconfig relevante para usar com os comandos
kubectl.- Para excluir chaves zonais, gere o arquivo kubeconfig do servidor da API de gerenciamento.
- Para excluir chaves de várias zonas, gere o arquivo kubeconfig do servidor da API global.
Excluir todas as chaves
É possível excluir chaves zonais do servidor da API de gerenciamento ou chaves de várias zonas do servidor da API global.
Excluir todas as chaves zonais
Para excluir todas as chaves zonais em um namespace de projeto, use o seguinte comando:
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG \
delete KEY_PRIMITIVE --namespace=PROJECT --all
Substitua:
- MANAGEMENT_API_SERVER_KUBECONFIG: o arquivo kubeconfig do servidor da API de gerenciamento.
- KEY_PRIMITIVE: a chave que você quer excluir. Por exemplo,
aeadkeypara a chaveAEAD. - PROJECT: o nome do projeto. Por exemplo,
kms-test1.
Excluir todas as chaves de várias zonas
Para excluir todas as chaves de várias zonas em um namespace de projeto, use o seguinte comando:
kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
delete mzaeadkey --namespace=PROJECT --all
Substitua:
- GLOBAL_API_SERVER_KUBECONFIG: o arquivo kubeconfig do servidor da API global.
- PROJECT: o nome do projeto. Por exemplo,
kms-test1.