平台管理員 (PA) 可以在 Management API 伺服器中刪除金鑰管理系統 (KMS) 金鑰。
PA 可以刪除專案命名空間中的 AEAD 和簽署金鑰。 如需完整的 KMS 金鑰清單,請參閱「支援的金鑰」。
事前準備
刪除 KMS 金鑰前,您必須要求必要權限並準備環境。
要求 IAM 角色
請與機構 IAM 管理員聯絡,要求下列角色:
- KMS 管理員 (
kms-admin):在專案命名空間中建立、更新、刪除及使用 KMS 金鑰。 - 全域 MZAEADKey 刪除者 (
global-mzaeadkey-deleter):刪除專案命名空間中的多區域AEAD金鑰。
準備環境
產生必要的 kubeconfig 檔案。您需要相關 kubeconfig 檔案的路徑,才能搭配
kubectl指令使用。- 如要刪除區域金鑰,請產生管理 API 伺服器的 kubeconfig 檔案。
- 如要刪除多區域金鑰,請產生全域 API 伺服器的 kubeconfig 檔案。
刪除所有金鑰
您可以從管理 API 伺服器刪除區域金鑰,或從全域 API 伺服器刪除多區域金鑰。
刪除所有區域金鑰
如要刪除專案命名空間中的所有區域金鑰,請使用下列指令:
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG \
delete KEY_PRIMITIVE --namespace=PROJECT --all
更改下列內容:
- MANAGEMENT_API_SERVER_KUBECONFIG:管理 API 伺服器的 kubeconfig 檔案。
- KEY_PRIMITIVE:要刪除的金鑰。例如:
aeadkey(AEAD鍵)。 - PROJECT:專案名稱。例如:
kms-test1。
刪除所有多區域金鑰
如要刪除專案命名空間中的所有多區域金鑰,請使用下列指令:
kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
delete mzaeadkey --namespace=PROJECT --all
更改下列內容:
- GLOBAL_API_SERVER_KUBECONFIG:全域 API 伺服器的 kubeconfig 檔案。
- PROJECT:專案名稱。例如:
kms-test1。