Desactivar una tecla
Desactivado
POST /v1/keys/{key_id}/disable rechaza todas las operaciones de cifrado con 409 KMS_KEY_DISABLED mientras deja el material intacto. Este es el movimiento reversible: detenga una clave sospechosa de estar comprometida ahora, mantenga la capacidad de leer el texto cifrado histórico después de volver a habilitarla.Eliminación de programación
POST /v1/keys/{key_id}/schedule-deletion inicia una cuenta atrás. recovery_window_days es 7 a 30, por defecto es 7. La clave rechaza las operaciones de cifrado para toda la ventana, luego el material y el registro se destruyen.- Console
- API
- CLI
- Go
Abra la clave desde KMS. Disable y Enable están en el encabezado. Schedule key deletion se encuentra en la Danger zone en la pestaña Settings: se necesita una Recovery window (days) y se te hace escribir el nombre de la clave antes de que se acepte Schedule Deletion.
timestamp | null
Cuando se solicitó la eliminación. Nulo para las claves activas y las claves cuya eliminación se programó antes de que se registraran los tiempos de solicitud.
timestamp
El plazo para cancelar la eliminación. Se conservan los plazos existentes.
integer, 7–30 | null
La ventana elegida, por defecto 7 en la programación. Nulo para las claves activas y las eliminaciones pendientes históricas cuya ventana elegida es desconocida.
Cancelación
- Console
- API
- CLI
- Go
Una tecla dentro de la ventana muestra Cancel Deletion en su encabezado, donde Disable o Enable de otra manera estaría.
scheduled_purge_at.
Una clave cancelada devuelve
disabled, no enabled. Nada vuelve a funcionar hasta que llamas explícitamente a enable. La ventana fue ingresada porque alguien quería que la clave desapareciera; recuperarla no debería restaurar silenciosamente el tráfico a ella. Esto coincide deliberadamente con AWS KMS; en comparación, la restauración de un secreto lo vuelve a poner en servicio. Cancelar borra los tres campos de eliminación.- La programación de una eliminación libera la cuota de la clave inmediatamente, por lo que puede crear un reemplazo dentro del mismo límite sin esperar a que finalice la ventana.
- Por lo tanto, cancelar tiene que recuperar esa cuota, y falla con
403 QUOTA_EXCEEDEDsi su cuenta está ahora en su límite. Si has creado una clave de reemplazo, libera una ranura antes de cancelar.

