Apagar chaves do KMS

O administrador da plataforma (PA, na sigla em inglês) pode excluir chaves do sistema de gerenciamento de chaves (KMS, na sigla em inglês) no servidor da API Management.

O PA pode excluir as chaves de assinatura e AEAD no namespace do projeto. Consulte Chaves compatíveis para conferir a lista completa de chaves do KMS.

Antes de começar

Antes de excluir as chaves do KMS, solicite as permissões necessárias e prepare seu ambiente.

Solicitar papéis do IAM

Entre em contato com o administrador do IAM da organização para solicitar os seguintes papéis:

  • Administrador do KMS (kms-admin): cria, atualiza, exclui e usa chaves do KMS no namespace do projeto.
  • Excluidor global de chaves MZAEAD (global-mzaeadkey-deleter): exclui chaves AEAD de várias zonas no namespace do projeto.

Preparar o ambiente

Excluir todas as chaves

É possível excluir chaves zonais do servidor da API de gerenciamento ou chaves de várias zonas do servidor da API global.

Excluir todas as chaves zonais

Para excluir todas as chaves zonais em um namespace de projeto, use o seguinte comando:

kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG \
  delete KEY_PRIMITIVE --namespace=PROJECT --all

Substitua:

  • MANAGEMENT_API_SERVER_KUBECONFIG: o arquivo kubeconfig do servidor da API de gerenciamento.
  • KEY_PRIMITIVE: a chave que você quer excluir. Por exemplo, aeadkey para a chave AEAD.
  • PROJECT: o nome do projeto. Por exemplo, kms-test1.

Excluir todas as chaves de várias zonas

Para excluir todas as chaves de várias zonas em um namespace de projeto, use o seguinte comando:

kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
  delete mzaeadkey --namespace=PROJECT --all

Substitua:

  • GLOBAL_API_SERVER_KUBECONFIG: o arquivo kubeconfig do servidor da API global.
  • PROJECT: o nome do projeto. Por exemplo, kms-test1.