清除 KMS 金鑰

平台管理員 (PA) 可以在 Management API 伺服器中刪除金鑰管理系統 (KMS) 金鑰。

PA 可以刪除專案命名空間中的 AEAD 和簽署金鑰。 如需完整的 KMS 金鑰清單,請參閱「支援的金鑰」。

事前準備

刪除 KMS 金鑰前,您必須要求必要權限並準備環境。

要求 IAM 角色

請與機構 IAM 管理員聯絡,要求下列角色:

  • KMS 管理員 (kms-admin):在專案命名空間中建立、更新、刪除及使用 KMS 金鑰。
  • 全域 MZAEADKey 刪除者 (global-mzaeadkey-deleter):刪除專案命名空間中的多區域AEAD金鑰。

準備環境

刪除所有金鑰

您可以從管理 API 伺服器刪除區域金鑰,或從全域 API 伺服器刪除多區域金鑰。

刪除所有區域金鑰

如要刪除專案命名空間中的所有區域金鑰,請使用下列指令:

kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG \
  delete KEY_PRIMITIVE --namespace=PROJECT --all

更改下列內容:

  • MANAGEMENT_API_SERVER_KUBECONFIG:管理 API 伺服器的 kubeconfig 檔案。
  • KEY_PRIMITIVE:要刪除的金鑰。例如:aeadkey (AEAD 鍵)。
  • PROJECT:專案名稱。例如:kms-test1

刪除所有多區域金鑰

如要刪除專案命名空間中的所有多區域金鑰,請使用下列指令:

kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
  delete mzaeadkey --namespace=PROJECT --all

更改下列內容:

  • GLOBAL_API_SERVER_KUBECONFIG:全域 API 伺服器的 kubeconfig 檔案。
  • PROJECT:專案名稱。例如:kms-test1