Key Protect konfigurieren

DevOps Insights wird am 31. August 2026 auslaufen und eingestellt. „ Continuous Delivery “ wird am 12. Februar 2027 in den folgenden Regionen eingestellt: au-syd, ca-mon, ca-tor, us-east. Code Risk Analyzer wird zu diesem Zeitpunkt ebenfalls in allen Regionen eingestellt. Wenn diese Funktionen in einer Region nicht aktiv genutzt werden, können sie in dieser Region vorzeitig eingestellt werden, sodass keine neuen Instanzen mehr akzeptiert werden. Mehr erfahren

Mit IBM® Key Protect for IBM Cloud® können Sie geheime Schlüssel für Apps in IBM Cloud-Services sicher speichern und anwenden.

Ein geheimer Schlüssel ermöglicht den Zugriff auf sensible Informationen. Dabei kann es sich zum Beispiel um einen API-Schlüssel handeln. Wenn Sie geheime Schlüssel als Standardschlüssel in Key Protect speichern, können Sie diese Toolintegration verwenden, um überall dort auf geheime Schlüssel zuzugreifen, wo diese im Toolchain-Workflow benötigt werden. Weitere Informationen zu Standardschlüsseln in Key Protect finden Sie in Schlüsseltypen.

Stellen Sie vor der Konfiguration einer Key Protect-Toolintegration sicher, dass Sie über eine Instanz des Key Protect-Service verfügen, die in der Region und der Ressourcengruppe eingerichtet ist, in denen die Toolintegration erstellt werden soll. In bestimmten Szenarios kann eine Key Protect-Serviceinstanz automatisch generiert werden. Wenn Sie beispielsweise einen neuen API-Schlüssel erstellen und als geheimen Schlüssel zur späteren Verwendung speichern, wird automatisch die Key Protect-Serviceinstanz generiert. Anweisungen zum Einrichten einer Instanz des Key Protect-Service finden Sie in Service einrichten.

Konfigurieren Sie Key Protect für die sichere Verwaltung der geheimen Schlüssel, die Teil Ihrer Toolchain sind:

  1. Wenn Sie diese Toolintegration konfigurieren, während Sie die Toolchain erstellen, klicken Sie im Abschnitt mit den konfigurierbaren Integrationen auf Key Protect. Wenn Key Protect als optionale Toolintegration definiert ist, befindet diese sich unter Weitere Tools. Wählen Sie zum Erstellen einer Berechtigung zwischen der Toolchain und der Key Protect-Serviceinstanz die Option Berechtigung für diese Toolchain erstellen in der Dropdown-Liste Berechtigungstyp aus. Dadurch erhält die Toolchain Zugriff auf das geheime Material, das in der Serviceinstanz von Key Protect gespeichert ist.

  2. Wenn Sie über eine Toolchain verfügen und diese Tool-Integration hinzufügen möchten, klicken Sie in der „ IBM Cloud “-Konsole auf das Menü-Symbol ( Hamburger-Symbol ) > „ Platform Automation “ > „ Toolchains “. Klicken Sie auf der Seite 'Toolchains' auf die Toolchain, um die zugehörige Übersichtsseite zu öffnen. Alternativ dazu können Sie auf der Übersichtsseite Ihrer App auf der Continuous Delivery-Karte auf Toolchain anzeigen klicken. Klicken Sie anschließend auf Übersicht.

    a. Klicken Sie auf Tool hinzufügen.

    b. Klicken Sie im Abschnitt mit den Toolintegrationen auf Key Protect.

  3. Geben Sie einen Namen für diese Instanz der Key Protect-Toolintegration an, der in der Toolchain verwendet werden soll. Der angegebene Name wird in den Benutzerschnittstellentools verwendet, die geheime Schlüssel von Key Protect auswählen. Darüber hinaus wird er als Teil der Referenz verwendet, mit der bei der Ausführung der Toolchain die Werte des geheimen Schlüssels aufgelöst werden. Dieser Instanzname wird auch auf der Kachel der Key Protect-Toolintegration im Toolchain-Arbeitsbereich angezeigt.

  4. Überprüfen Sie die Standardwerte für Region und Ressourcengruppe und aktualisieren Sie sie bei Bedarf.

  5. Wählen Sie die Instanz des Key Protect-Service aus, die verwendet werden soll.

  6. Klicken Sie zum Erstellen einer Berechtigung zwischen der Toolchain und der Serviceinstanz von Key Protect auf die Schaltfläche Berechtigung erstellen. Dadurch erhält die Toolchain Zugriff auf das geheime Material, das in der Serviceinstanz von Key Protect gespeichert ist.

  7. Klicken Sie auf Integration erstellen.

  8. Klicken Sie auf der Übersichtsseite der Toolchain auf der Karte Tools anderer Anbieter auf Key Protect.

Geheime Schlüssel anwenden

Nach der Konfiguration der Key Protect-Toolintegration können Sie diese verwenden, um geheime Schlüssel überall dort anzuwenden, wo sie für die Toolchain erforderlich sind. Im folgenden Beispiel wird ein geheimer Schlüssel, der in Key Protect gespeichert ist, für einen IBM Cloud-API-Schlüssel angewendet, der für die Pipeline-Toolintegration benötigt wird. Sie können dieselben Schritte ausführen, um geheime Schlüssel für beliebige Continuous Delivery-Toolintegrationen anzuwenden, für die Werte geheimer Schlüssel erforderlich sind.

Geheime Schlüssel anderer Anbieter, z. B. ein Slack-Webhook oder ein Artifactory-API-Token, müssen in Key Protect gespeichert werden, bevor eine neue Toolchain erstellt wird. Sie können nur von IBM verwaltete geheime Schlüssel, wie z. B. IBM Cloud-API-Schlüssel, in Key Protect erstellen und speichern, während Sie mit der Toolchain arbeiten.

  1. Klicken Sie auf das Schlüsselsymbol, um geheime Schlüssel aus geschützten Speichern wie Key Protect für den IBM Cloud-API-Schlüssel abzurufen.

  2. Geben Sie im Feld Provider den Provider und den Namen der Key Protect-Toolintegration für die Verwaltung der geheimen Schlüssel Ihrer Toolchain an. Wählen Sie beispielsweise zur Verwendung der Key Protect-Toolintegration Key Project: ibm-keyprotect-secrets-1 aus. Sie können andere Provider zur Verwaltung der geheimen Schlüssel Ihrer Toolchain verwenden, z. B. Hashicorp Vault.

  3. Wählen Sie den Namen eines geheimen Schlüssels aus und klicken Sie auf OK, um den gespeicherten geheimen Schlüssel für das Feld anzuwenden, das diesem zugeordnet ist.

Geheimer Verweis auf einen
Verweis auf einen

Der ausgewählte Name des geheimen Schlüssels wird im Kapselformat angezeigt. Sie können den Namen des geheimen Schlüssels nicht inline bearbeiten, aber Sie können auf das Entfernen-Symbol klicken, um den Namen zu löschen. Sie können den Namen des geheimen Schlüssels auch ersetzen, indem Sie das Steuerelement zur Auswahl geheimer Schlüssel erneut verwenden. Wenn Sie den Namen eines geheimen Schlüssels manuell in das entsprechende Feld eingeben oder einfügen, wird er in einem anderen Format angezeigt:

Literaler Geheimwert
Geheimwert

Das Format, in dem der geheime Schlüssel angezeigt wird, gibt an, ob der Wert einen geheimen Schlüssel referenziert, der in einer Back-End-Vault gespeichert ist, oder ob es sich um einen in der Toolchain gespeicherten geheimen Schlüssel handelt. Wenn Sie Referenzen auf geheime Schlüssel verwenden, die von Providern geheimer Schlüssel, wie z. B. Key Protect, verwaltet werden, werden die Werte für Ihre geheimen Schlüssel sicher an einer zentralen Stelle gespeichert. Mit dieser Methode wird die dezentrale Verteilung und Verbreitung von geheimen Schlüsseln vermieden und Sie können geheime Schlüssel aktualisieren, ohne dass die Toolchain aktualisiert werden muss. Wenn Sie Referenzen für geheime Schlüssel verwenden, wird der tatsächliche Wert des geheimen Schlüssels während der Ausführung der Toolchain aufgelöst, indem er dynamisch aus Key Protect abgerufen wird. Diese Methode ist nützlich, wenn eine regelmäßige Rotation der Werte für die geheimen Schlüssel Ihrer Toolchain erforderlich ist.

Key Protect-Toolintegration zur Toolchain-Vorlage hinzufügen

Sie können eine Key Protect-Toolintegration zu Ihrer Toolchain-Vorlage hinzufügen, indem Sie eine Servicedefinition zu Datei 'toolchain.yml' im Vorlagenrepository hinzufügen. Diese Datei ist das Entwurfskonzept für die Toolchain und enthält alle Toolintegrationen, die verfügbar sind, wenn Sie eine Toolchain-Instanz auf der Basis dieser Vorlage erstellen. Wenn Sie eine vorhandene Toolchain-Vorlage so anpassen möchten, dass sie eine Key Protect-Toolintegration enthält, fügen Sie eine YAML-Definition ein.

  kp-tool:
    service_id: keyprotect
    parameters:
      name: kp-compliance-secrets
      region: us-south
      resource-group: default
      instance-name: ffs-secrets
      setup-authorization-type: create

In bestimmten Szenarios können Sie eine Key Protect-Toolintegration dynamisch hinzufügen, während Sie eine Toolchain erstellen. Wenn Sie zum Beispiel auf Neu klicken, um einen neuen API-Schlüssel zu erstellen, können Sie das Kontrollkästchen Diesen Schlüssel zur Wiederverwendung in einem Speicher für geheime Schlüssel speichern auswählen, um den API-Schlüssel in einer Key Protect-Instanz zu speichern, sodass er zu einem späteren Zeitpunkt wiederverwendet werden kann. Wenn Sie nicht bereits über eine Key Protect-Instanz verfügen, wird eine neue Instanz erstellt.

Toolchain für den Zugriff auf geheime Schlüssel autorisieren

Referenzen für geheime Schlüssel, die in Key Protect gespeichert sind, werden bei der Ausführung der Toolchain dynamisch aufgelöst. Für den Zugriff auf die erforderlichen geheimen Schlüssel müssen Sie Ihre Toolchain autorisieren, auf die Key Protect-Instanz zuzugreifen. Wenn Sie eine Toolchain aus einer Vorlage erstellen, verwenden Sie die Dropdown-Liste Berechtigungstyp bei der Konfiguration der Integration von Key Protect. Wenn Sie eine Key Protect-Integration zu einer vorhandenen Toolchain hinzufügen, verwenden Sie die Schaltfläche Berechtigung erstellen.

Führen Sie die folgenden Schritte aus, um Ihre Autorisierungen in IBM Cloud anzuzeigen:

  1. Klicken Sie in der „ IBM Cloud “-Konsole auf „Verwalten“ > „ Zugriff (IAM) “.
  2. Klicken Sie auf Autorisierungen.

Sie können Ihre Berechtigungen auch auf der Seite „ Berechtigungen verwalten “ einsehen.

Toolchain-Berechtigungen für Key Protect
Toolchain-Berechtigungen für Key Protect

Sie können die Autorisierung manuell erstellen, falls erforderlich. Zur erfolgreichen Auflösung der Referenzen für geheime Schlüssel benötigt die Toolchain-Instanz sowohl die Zugriffsberechtigung eines Anzeigeberechtigten (Viewer) als auch die erweiterte Zugriffsberechtigung eines Lesesberechtigten (ReaderPlus) für die korrekte Key Protect-Serviceinstanz.

Key Protect-Konfiguration über die API

Die Key Protect Werkzeugintegration unterstützt die folgenden Konfigurationsparameter, die Sie mit der Toolchain HTTP API und den SDKs verwenden können, wenn Sie Werkzeugintegrationen erstellen, lesen und aktualisieren.

Sie müssen die Eigenschaft tool_type_id im Anforderungshauptteil mit dem Wert keyprotect angeben.

parameter für die WerkzeugintegrationKey Protect
Parameter Verwendung Typ Terraform-Argument Beschreibung
instance-name erforderlich, aktualisierbar Zeichenfolge Instanzname Der Name der Instanz des Dienstes „ Key Protect “.
Name erforderlich, aktualisierbar Zeichenfolge Name Der Name dieser Toolintegration. Verweise auf geheime Schlüssel enthalten diesen Namen, um den Speicher für geheime Schlüssel zu identifizieren, in dem sich die geheimen Schlüssel befinden. Alle Tools zum Speichern geheimer Schlüssel, die in eine Toolchain integriert sind, müssen einen eindeutigen Namen haben, damit die Auflösung geheimer Schlüssel ordnungsgemäß funktioniert.
Bereich erforderlich, aktualisierbar Zeichenfolge Standort Die IBM Cloud-Region, in der sich die Serviceinstanz von Key Protect befindet.
Ressourcengruppe erforderlich, aktualisierbar Zeichenfolge resource_group_name Der Name der Ressourcengruppe, in der sich die Key Protect-Serviceinstanz befindet

Weitere Informationen zu Key Protect

Weitere Informationen zu Key Protect finden Sie in der Übersicht über die Services.