HashiCorp Vault konfigurieren
DevOps Insights wird am 31. August 2026 das Ende des Betriebs erreichen und eingestellt werden. Continuous Delivery wird am 12. Februar 2027 in den folgenden Regionen eingestellt: au-syd, ca-tor, us-east. Code Risk Analyzer wird zu diesem Zeitpunkt ebenfalls in allen Regionen eingestellt. Wenn diese Funktionen in einer Region nicht aktiv genutzt werden, können sie in dieser Region vorzeitig eingestellt werden, sodass keine neuen Instanzen mehr akzeptiert werden. Weitere Informationen
Sie können HashiCorp Vault als Toolintegration in Ihrer Toolchain konfigurieren, sodass Sie auf geheime Schlüssel, die auf einem HashiCorp Vault-Server sicher gespeichert sind, zugreifen und diese referenzieren können.
Bevor Sie die HashiCorp Vault-Toolintegration für Ihre Toolchain konfigurieren, benötigen Sie die Authentifizierungsmethode und die zugehörigen Berechtigungsnachweise mit der Berechtigung, auf den HashiCorp Vault-Server zuzugreifen, zu dem eine
Verbindung hergestellt werden soll. Beispiel: Wenn authentication_method als github verwendet wird, benötigen Sie den token. Darüber hinaus benötigen Sie die Werte für die server url, die integration url und den secrets path. Wenn für den HashiCorp Vault-Server eine Bindung an einen bestimmten Port besteht, muss die Portnummer in der Server-URL angegeben werden. Beispiel: https://192.168.0.100:8200.
Die Integration des Tools HashiCorp Vault unterstützt nur namentliche Verweise auf Geheimnisse. Wenn Sie Secrets-Referenzen von CRN verwenden möchten, müssen Sie eine Secrets Manager Tool-Integration verwenden.
Konfigurieren Sie HashiCorp Vault für die sichere Verwaltung geheimer Schlüssel, wie z. B. API-Schlüssel und geheime Schlüssel, die Teil Ihrer Toolchain oder Delivery Pipeline sind:
-
Wenn Sie diese Toolintegration bei der Erstellung der Toolchain konfigurieren und bereits eine HashiCorp Vault-Toolintegration in der konfigurierten Vorlage vorhanden ist, klicken Sie auf die Registerkarte HashiCorp Vault. Alternativ dazu können Sie auch im Abschnitt Weitere Tools auf HashiCorp Vault klicken.
-
Wenn Sie über eine Toolchain verfügen und diese Tool-Integration hinzufügen möchten, klicken Sie in der IBM Cloud-Konsole auf das Menü-Symbol (
) > Platform Automation > Toolchains. Klicken Sie auf der Seite 'Toolchains' auf die Toolchain, um die zugehörige Übersichtsseite zu öffnen.
a. Klicken Sie auf Tool hinzufügen.
b. Klicken Sie im Abschnitt mit den Toolintegrationen auf HashiCorp Vault.
-
Geben Sie den Namen ein, der für diese Toolintegration in Ihrer Toolchain auf der Karte für HashiCorp Vault angezeigt werden soll. Für den Namen des geheimen Schlüssels werden Zeichen der folgenden Bereiche unterstützt:
a-z,A-Z,0-9und das Leerzeichen. Zeichen, die nicht in diesen Bereichen enthalten sind, sind nicht zulässig und bewirken, dass der geheime Schlüssel nicht aufgelöst wird. So istmy.secretbeispielsweise ein ungültiger Name für einen geheimen Schlüssel,my-secretist jedoch gültig. -
Geben Sie die URL für den HashiCorp Vault-Server ein, der geöffnet werden soll, wenn Sie in Ihrer Toolchain auf die Karte für HashiCorp Vault klicken. Stellen Sie sicher, dass dieser URL die Protokollangabe
httpoderhttpsvorangestellt ist und dass sie mit der Portnummer der HashiCorp-Vault, z. B.https://www.acme.com:8200, endet. -
Geben Sie die URL für die HashiCorp Vault-Toolintegration ein. Bei diesem Wert kann es sich um eine beliebige gültige URL handeln, z. B. eine organisationsspezifische URL, die sich auf die Webbenutzerschnittstellenkonsole oder die Dokumentation des HashiCorp-Vault-Servers Ihrer Organisation bezieht.
-
Geben Sie den Pfad für die geheimen Schlüssel auf dem HashiCorp Vault-Server an, auf den Zugriff besteht, wenn Sie die konfigurierte Authentifizierungsmethode und die zugehörigen Authentifizierungsberechtigungsnachweise verwenden. Dieser Wert darf nur den Pfad der geheimen Schlüssel enthalten; er darf keine Namen der geheimen Schlüssel am Ende der Pfadangabe aufweisen. Falls Ihre Authentifizierungsnachweise die relevante LIST-Berechtigung für den angegebenen Pfad der geheimen Schlüssel umfassen, können Sie die Liste der geheimen Schlüssel im betreffenden Pfad anzeigen.
-
Klicken Sie auf Integration erstellen.
-
Klicken Sie auf der Übersichtsseite der Toolchain auf der Karte Tools anderer Anbieter auf HashiCorp-Vault, um die Komponenten 'HashiCorp Vault Secrets Picker' und 'Pusher' zu verwenden, um geheime Schlüssel zur Verwendung in Ihrer Toolchain oder Delivery Pipeline auszuwählen.
Konfigurieren von HashiCorp Vault mit Hilfe der API
Die HashiCorp Vault Werkzeugintegration unterstützt die folgenden Konfigurationsparameter, die Sie mit der Toolchain HTTP API und den SDKs verwenden können, wenn Sie Werkzeugintegrationen erstellen, lesen und aktualisieren.
Sie müssen die Eigenschaft tool_type_id im Anforderungshauptteil mit dem Wert hashicorpvault angeben.
| Parameter | Verwendung | Typ | Terraform-Argument | Beschreibung |
|---|---|---|---|---|
| Authentifizierungsmethode | erforderlich, aktualisierbar | Zeichenfolge | Authentifizierungsmethode | Die Authentifizierungsmethode für Ihre HashiCorp Vault-Instanz. |
| dashboard_url | erforderlich, aktualisierbar | Zeichenfolge | dashboard_url | Die URL des HashiCorp Vault Server-Dashboards für diese Tool-Integration. In der grafischen Benutzeroberfläche wechselt der Browser zu diesem Dashboard, wenn Sie auf die Integrationskarte des Tools HashiCorp Vault klicken. |
| Standardgeheimer Schlüssel | Optional, aktualisierbar | Zeichenfolge | Standardgeheimer Schlüssel | Der Standard-Geheimname, der verwendet wird, wenn Ihre HashiCorp Vault-Instanz keine Liste der Geheimnamen zurückgibt. |
| Name | erforderlich, aktualisierbar | Zeichenfolge | Name | Der Name dieser Toolintegration. Verweise auf geheime Schlüssel enthalten diesen Namen, um den Speicher für geheime Schlüssel zu identifizieren, in dem sich die geheimen Schlüssel befinden. Alle Tools zum Speichern geheimer Schlüssel, die in eine Toolchain integriert sind, müssen einen eindeutigen Namen haben, damit die Auflösung geheimer Schlüssel ordnungsgemäß funktioniert. |
| Kennwort | Optional, aktualisierbar | Kennwort | Kennwort | Das Authentifizierungspasswort für Ihre HashiCorp Vault-Instanz, wenn Sie die Authentifizierungsmethode userpass verwenden. Dieser Parameter wird für andere Authentifizierungsmethoden ignoriert. Für diesen Parameter können
Sie eine Referenz auf einen geheimen Toolchain-Schlüssel verwenden. Weitere Informationen zur Verwendung von Referenzen auf geheime Schlüssel finden Sie unter Sensible Daten in Continuous Delivery. |
| Pfad | erforderlich, aktualisierbar | Zeichenfolge | Pfad | Der Einhängepfad, unter dem Ihre Geheimnisse in Ihrer HashiCorp Vault-Instanz gespeichert sind. |
| role_id | Optional, aktualisierbar | Kennwort | role_id | Die Authentifizierungsrollen-ID für Ihre HashiCorp Vault-Instanz, wenn Sie die Authentifizierungsmethode approle verwenden. Dieser Parameter wird für andere Authentifizierungsmethoden ignoriert. Verwalten Sie role_id als geheimen Schlüssel und teilen Sie diesen Parameter nicht in Klartext. Für diesen Parameter können Sie eine Referenz auf einen geheimen Toolchain-Schlüssel verwenden. Weitere Informationen zu Referenzen auf geheime Schlüssel finden
Sie unter Schützen Ihrer sensiblen Daten in Continuous Delivery. |
| Geheimer_Filter | Optional, aktualisierbar | Zeichenfolge | Geheimer_Filter | Ein regulärer Ausdruck zum Filtern der Liste der Geheimnamen, die von Ihrer HashiCorp Vault-Instanz zurückgegeben werden. |
| secret_id | Optional, aktualisierbar | Kennwort | secret_id | Die geheime Authentifizierungs-ID für Ihre HashiCorp Vault-Instanz, wenn Sie die Authentifizierungsmethode approle verwenden. Dieser Parameter wird für andere Authentifizierungsmethoden ignoriert. Für diesen Parameter können
Sie eine Referenz auf einen geheimen Toolchain-Schlüssel verwenden. Weitere Informationen zu Referenzen auf geheime Schlüssel finden Sie unter Schützen Ihrer sensiblen Daten in Continuous Delivery. |
| Server-URL | erforderlich, aktualisierbar | Zeichenfolge | Server-URL | Die Server- URL en für Ihre HashiCorp Vault-Instanz. |
| Token | Optional, aktualisierbar | Kennwort | Token | Das Authentifizierungs-Token für Ihre HashiCorp Vault-Instanz, wenn Sie die Authentifizierungsmethoden github und token verwenden. Dieser Parameter wird für andere Authentifizierungsmethoden ignoriert. Für diesen
Parameter können Sie eine Referenz auf einen geheimen Toolchain-Schlüssel verwenden. Weitere Informationen zu Referenzen auf geheime Schlüssel finden Sie unter Schützen Ihrer sensiblen Daten in Continuous Delivery. |
| Benutzername | Optional, aktualisierbar | Zeichenfolge | Benutzername | Der Authentifizierungs-Benutzername für Ihre HashiCorp Vault-Instanz, wenn Sie die Authentifizierungsmethode userpass verwenden. Dieser Parameter wird für andere Authentifizierungsmethoden ignoriert. |
Weitere Informationen zu HashiCorp Vault
Weitere Informationen zu HashiCorp Vault finden Sie unter HashiCorp Vault.