Spec-Zone.ru › AWS CLI v2

[ aws . kms ]

Удаление ключа расписания

Описание

Планирует удаление ключа KMS. По умолчанию KMS применяет период ожидания 30 дней, но вы можете указать период ожидания от 7 до 30 дней. При успешном выполнении этой операции состояние ключа KMS изменяется на PendingDeletion, и ключ нельзя использовать в криптографических операциях. Он остается в этом состоянии в течение периода ожидания. Перед истечением периода ожидания вы можете использовать CancelKeyDeletion для отмены удаления ключа KMS. После истечения периода ожидания KMS удаляет ключ KMS, его материал ключа и все данные KMS, связанные с ним, включая все псевдонимы, которые ссылаются на него.

Предупреждение

Удаление ключа KMS — это разрушительная и потенциально опасная операция. При удалении ключа KMS все данные, зашифрованные с помощью ключа KMS, невозможно восстановить. (Исключением является ключ реплики в нескольких регионах или асимметричный или ключ HMAC KMS с импортированным материалом ключа.) Чтобы предотвратить использование ключа KMS без его удаления, используйте DisableKey.

Вы можете запланировать удаление первичного ключа в нескольких регионах и его ключей реплик в любое время. Однако KMS не удалит первичный ключ в нескольких регионах с существующими ключами реплик. Если вы запланируете удаление первичного ключа с репликами, его состояние ключа изменится на PendingReplicaDeletion, и его нельзя будет реплицировать или использовать в криптографических операциях. Это состояние может продолжаться неопределенно. Когда последний из его ключей реплик будет удален (а не только запланирован), состояние ключа первичного ключа изменится на PendingDeletion, и начнется его период ожидания (PendingWindowInDays). Подробности см. в руководстве разработчика службы управления ключами «Удаление ключей в нескольких регионах».

При удалении KMS ключа из хранилища ключей CloudHSM, KMS сделает все возможное, чтобы удалить связанный материал ключа из связанного кластера CloudHSM. Однако вам может потребоваться вручную удалить оставшийся материал ключа из кластера и его резервных копий. Удаление ключа KMS из внешнего хранилища ключей не влияет на связанный внешний ключ. Однако для обоих типов пользовательских хранилищ ключей удаление ключа KMS является разрушительным и необратимым. Вы не можете расшифровать шифрованный текст, зашифрованный с помощью ключа KMS, используя только связанный внешний ключ или ключ CloudHSM. Также невозможно воссоздать ключ KMS во внешнем хранилище ключей, создав новый ключ KMS с тем же материалом ключа.

Дополнительную информацию о планировании удаления ключа KMS см. в руководстве разработчика службы управления ключами «Удаление ключей KMS».

Ключ KMS, который вы используете для этой операции, должен находиться в совместимом состоянии ключа. Подробности см. в руководстве разработчика службы управления ключами «Состояния ключей KMS».

Использование в разных учетных записях : Нет. Вы не можете выполнить эту операцию с ключом KMS в другой учетной записи Amazon Web Services.

Требуемые разрешения : kms:ScheduleKeyDeletion (политика ключа)

Связанные операции

  • CancelKeyDeletion
  • DisableKey
Эвентуальная согласованность : API KMS использует модель эвентуальной согласованности. Дополнительную информацию см. в разделе «Эвентуальная согласованность KMS».

См. также: Документация API AWS

Синтаксис

  schedule-key-deletion
--key-id <value>
[--pending-window-in-days <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--key-id (строка)

Уникальный идентификатор ключа KMS, который нужно удалить.

Укажите идентификатор ключа или ARN ключа KMS.

Например:

  • Идентификатор ключа: 1234abcd-12ab-34cd-56ef-1234567890ab
  • ARN ключа: arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab

Чтобы получить идентификатор ключа и ARN ключа KMS, используйте ListKeys или DescribeKey.

--pending-window-in-days (целое число)

Срок ожидания, указанный в количестве дней. После окончания срока ожидания KMS удаляет ключ KMS.

Если ключ KMS является первичным ключом в нескольких регионах с ключами реплик, период ожидания начинается, когда последний из его ключей реплик удаляется. В противном случае период ожидания начинается немедленно.

Это значение необязательно. Если вы включите значение, оно должно быть от 7 до 30 включительно. Если вы не включите значение, оно по умолчанию будет равно 30. Вы можете использовать ключ условия ` kms:ScheduleKeyDeletionPendingWindowInDays https://docs.aws.amazon.com/kms/latest/developerguide/conditions-kms.html#conditions-kms-schedule-key-deletion-pending-window-in-days` для дальнейшего ограничения значений, которые принципалы могут указать в параметре PendingWindowInDays.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, указанному в --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные в формате JSON. Передавать произвольные двоичные значения с помощью предоставленного значения JSON не представляется возможным, так как строка будет воспринята буквально. Это нельзя указывать вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. При отсутствии значения или при значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано значение yaml-input, он выведет образец входного YAML, который можно использовать с --cli-input-yaml. Если задано значение output, он проверит входные данные команды и вернет пример выходного JSON для этой команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.

Общие параметры

--debug (булево)

Включить отладку логирования.

--endpoint-url (строка)

Переопределить URL по умолчанию команды на указанный URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (булево)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для выходных данных команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включено
  • выключено
  • автоматически

--no-sign-request (булево)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (строка)

Обрабатываемый пакет сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/окружения.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, который необходимо использовать для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить кли-паджер для вывода.

--cli-auto-prompt (булево)

Автоматически запрашивать параметры входных данных CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическое запросы параметров входных данных CLI.

Примеры

Примечание

Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве «Начало работы» в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования в стиле Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. «Использование кавычек со строками» в руководстве пользователя AWS CLI.

Чтобы запланировать удаление управляемого клиентом ключа KMS.

В следующем примере планируется удаление указанного управляемого клиентом ключа KMS через 15 дней.

  • Параметр --key-id идентифицирует ключ KMS. В этом примере используется значение ARN ключа, но вы можете использовать либо идентификатор ключа, либо ARN ключа KMS.

  • Параметр --pending-window-in-days указывает длительность периода ожидания 7–30 дней. По умолчанию период ожидания составляет 30 дней. В этом примере задано значение 15, что сообщает AWS об удалении ключа KMS через 15 дней после выполнения команды.

    aws kms schedule-key-deletion \
        --key-id arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab \
        --pending-window-in-days 15
    

Ответ включает ARN ключа, состояние ключа, период ожидания (PendingWindowInDays) и дату удаления в формате Unix. Чтобы просмотреть дату удаления в местном времени, используйте консоль AWS KMS. Ключи KMS в состоянии PendingDeletion не могут использоваться в криптографических операциях.

{
    "KeyId": "arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab",
    "DeletionDate": "2022-06-18T23:43:51.272000+00:00",
    "KeyState": "PendingDeletion",
    "PendingWindowInDays": 15
}

Дополнительную информацию см. в разделе «Удаление ключей» в руководстве разработчика службы управления ключами AWS.

Вывод

KeyId -> (строка)

Amazon Resource Name (ARN ключа) ключа KMS, удаление которого запланировано.

DeletionDate -> (отметка времени)

Дата и время, после которых KMS удаляет ключ KMS.

Если ключ KMS является первичным ключом в нескольких регионах с ключами реплик, это поле не отображается. Дата удаления первичного ключа не известна, пока не удален последний из его ключей реплик.

KeyState -> (строка)

Текущее состояние ключа KMS.

Дополнительную информацию о том, как состояние ключа влияет на использование ключа KMS, см. в руководстве разработчика службы управления ключами «Состояния ключей KMS».

PendingWindowInDays -> (целое число)

Период ожидания, прежде чем KMS удалит ключ KMS.

Если ключ KMS является первичным ключом в нескольких регионах с репликами, период ожидания начинается, когда последний из его ключей реплик удаляется. В противном случае период ожидания начинается немедленно.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API