Secrets Manager konfigurieren
DevOps Insights wird am 31. August 2026 das Ende des Betriebs erreichen und eingestellt werden. Continuous Delivery wird am 12. Februar 2027 in den folgenden Regionen eingestellt: au-syd, ca-tor, us-east. Code Risk Analyzer wird zu diesem Zeitpunkt ebenfalls in allen Regionen eingestellt. Wenn diese Funktionen in einer Region nicht aktiv genutzt werden, können sie in dieser Region vorzeitig eingestellt werden und es werden keine neuen Instanzen mehr akzeptiert. Weitere Informationen
Mit IBM Cloud® Secrets Manager können Sie geheime Schlüssel für Apps in IBM Cloud-Services sicher speichern und anwenden.
Ein geheimer Schlüssel ermöglicht den Zugriff auf sensible Informationen. Dabei kann es sich zum Beispiel um einen API-Schlüssel handeln. Sie können die Secrets Manager-Toolintegration verwenden, um auf geheime Schlüssel zuzugreifen, wo immer sie im Toolchain-Workflow benötigt werden.
Bevor Sie eine Secrets Manager Toolintegration konfigurieren, stellen Sie sicher, dass Sie eine Instanz des Secrets Manager Dienstes bereitstellen.
Sie können die Secrets Manager-Toolintegration konfigurieren, um geheime Schlüssel nach Namen oder nach Cloud Resource Name(CRN) zu identifizieren.
Geheime Schlüssel nach Namen identifizieren
Wenn Sie die Secrets Manager-Toolintegration konfigurieren, um geheime Schlüssel nach Namen zu identifizieren, kann Ihre Toolchain auf die folgenden Typen von geheimen Schlüsseln zugreifen:
- Geheime Schlüssel für IAM-Berechtigungsnachweise ( Identity and Access Management ).
- Beliebige geheime Schlüssel, die in Secrets Managergespeichert sind
- Geheime Schlüssel/Wert-Schlüssel
Verweise auf Geheimnisse nach Namen sind derzeit nicht in der Lage, ein Geheimnis aufzulösen, das das Zeichen "Punkt" im Namen des Geheimnisses enthält, da dieses Zeichen verwendet wird, um jeden Abschnitt des kanonischen Pfades abzugrenzen.
Weitere Informationen zu geheimen IAM-Berechtigungsnachweisen, beliebigen geheimen Schlüsseln und geheimen Schlüsselwerten in Secrets Managerfinden Sie unter Mit geheimen Schlüsseln unterschiedlichen Typs arbeiten.
Konfigurieren Sie Secrets Manager für die sichere Verwaltung der geheimen Schlüssel, die Teil Ihrer Toolchain sind:
-
Wenn Sie diese Toolintegration konfigurieren, während Sie die Toolchain erstellen, klicken Sie im Abschnitt mit den konfigurierbaren Integrationen auf Secrets Manager. Wenn Secrets Manager als optionale Toolintegration definiert ist, befindet diese sich unter Weitere Tools. Wählen Sie diese Instanz anhand des Serviceinstanznamens aus. Um eine Berechtigung zwischen der Toolchain und der Serviceinstanz von Secrets Manager zu erstellen, wählen Sie in der Dropdown-Liste Berechtigungstyp die Option Berechtigung für diese Toolchain erstellen aus. Dadurch erhält die Toolchain Zugriff auf das geheime Material, das in der Secrets Manager-Serviceinstanz gespeichert ist.
-
Wenn Sie über eine Toolchain verfügen und diese Tool-Integration hinzufügen möchten, klicken Sie in der IBM Cloud-Konsole auf das Menü-Symbol (
) > Platform Automation > Toolchains. Klicken Sie auf der Seite 'Toolchains' auf die Toolchain, um die zugehörige Übersichtsseite zu öffnen. Alternativ dazu können Sie auf der Übersichtsseite Ihrer App auf der Continuous Delivery-Karte auf Toolchain anzeigen klicken. Klicken Sie anschließend auf Übersicht.
a. Klicken Sie auf Tool hinzufügen.
b. Klicken Sie im Abschnitt mit den Toolintegrationen auf Secrets Manager.
-
Geben Sie einen Namen für diese Instanz der Secrets Manager-Toolintegration an, der in der Toolchain verwendet werden soll. Der angegebene Name wird in den Benutzerschnittstellentools verwendet, die geheime Schlüssel von Secrets Manager auswählen. Darüber hinaus wird er als Teil der Referenz verwendet, mit der bei der Ausführung der Toolchain die Werte des geheimen Schlüssels aufgelöst werden. Dieser Instanzname wird auch auf der Kachel der Secrets Manager-Toolintegration im Toolchain-Arbeitsbereich angezeigt.
-
Wählen Sie diese Instanz anhand des Serviceinstanznamens aus.
-
Überprüfen Sie die Standardwerte für Region und Ressourcengruppe und aktualisieren Sie sie bei Bedarf.
-
Wählen Sie die Instanz des Secrets Manager-Service aus, die verwendet werden soll.
-
Um eine Berechtigung zwischen der Toolchain und der Serviceinstanz von Secrets Manager zu erstellen, klicken Sie auf die Schaltfläche Berechtigung erstellen. Dadurch erhält die Toolchain Zugriff auf das geheime Material, das in der Secrets Manager-Serviceinstanz gespeichert ist.
-
Klicken Sie auf Integration erstellen.
Geheime Schlüssel anwenden
Nach der Konfiguration der Secrets Manager-Toolintegration können Sie diese verwenden, um geheime Schlüssel überall dort anzuwenden, wo sie für die Toolchain erforderlich sind. Diese Toolintegration und das Dialogfenster 'Geheime Schlüssel' unterstützen sowohl den Typ 'Beliebige' als auch den Typ 'Geheime Schlüssel' für IAM-Berechtigungsnachweise.
Sie können beliebige geheime Schlüssel verwenden, um einen beliebigen vordefinierten Wert für geheime Schlüssel zu speichern oder um IBM Cloud-API-Schlüssel dynamisch zu speichern, indem Sie das Dialogfenster 'Geheime Schlüssel' verwenden. Sie müssen geheime Schlüssel für IAM-Berechtigungsnachweise direkt in Ihrer Secrets Manager-Serviceinstanz erstellen. Nachdem Sie diese geheimen Schlüssel erstellt haben, können Sie geheime IAM-Berechtigungsnachweise auswählen, um sie in Ihrer Toolchain zu verwenden, indem Sie das Dialogfeld 'Geheime Schlüssel' in einem beliebigen sicheren Feld verwenden. Im Dialogfenster 'Secrets' (Geheime Schlüssel) werden sowohl der Typ des geheimen Schlüssels als auch der Typ des geheimen Schlüssels für IAM-Berechtigungsnachweise angezeigt, wobei der Typ des geheimen Schlüssels an den Namen des geheimen Schlüssels in eckigen Klammern angehängt wird.
Beliebige geheime Schlüssel verwenden, die in Secrets Manager gespeichert sind
Geheime Schlüssel anderer Anbieter, z. B. ein Slack-Webhook oder ein Artifactory-API-Token, müssen in Secrets Manager gespeichert werden, bevor eine neue Toolchain erstellt wird. Sie können IBMverwaltete geheime Schlüssel, wie z. B. IBM Cloud API-Schlüssel, in Secrets Managerals beliebige geheime Schlüssel speichern, wenn Sie mit Ihrer Toolchain arbeiten, indem Sie den Dialog für geheime Schlüssel verwenden. Sie müssen jedoch geheime Schlüssel für IAM-Berechtigungsnachweise direkt in Secrets Manager hinzufügen, bevor Sie diese Typen von geheimen Schlüsseln in Ihrer Toolchain über das Dialogfeld 'Geheime Schlüssel' auswählen.
Im folgenden Beispiel wird ein beliebiger Typ geheimer Schlüssel, der in Secrets Manager gespeichert ist, auf einen IBM Cloud-API-Schlüssel angewendet, der für die Integration des Tools Delivery Pipeline erforderlich ist. Sie können dieselben Schritte ausführen, um geheime Schlüssel für beliebige Continuous Delivery-Toolintegrationen anzuwenden, für die Werte geheimer Schlüssel erforderlich sind.
-
Klicken Sie auf das Schlüsselsymbol, um geheime Schlüssel aus geschützten Speichern wie Secrets Manager für den IBM Cloud-API-Schlüssel abzurufen.
-
Geben Sie im Feld Provider den Provider und den Namen der Secrets Manager-Toolintegration für die Verwaltung der geheimen Schlüssel Ihrer Toolchain an. Wählen Sie beispielsweise zur Verwendung der Secrets Manager-Toolintegration
Secrets Manager: ibm-secrets-manager-1aus. Sie können andere Provider zur Verwaltung der geheimen Schlüssel Ihrer Toolchain verwenden, z. B. Hashicorp Vault und Key Protect. -
Wählen Sie eine Gruppe geheimer Schlüssel und den Namen eines geheimen Schlüssels aus und klicken Sie auf OK, um den gespeicherten geheimen Schlüssel für das Feld anzuwenden, das diesem zugeordnet ist.
Verweis auf einen Der ausgewählte Name des geheimen Schlüssels wird im Kapselformat angezeigt. Sie können den Namen des geheimen Schlüssels nicht inline bearbeiten, aber Sie können auf das
klicken, um den Namen zu löschen. Sie können auch den Namen des vorhandenen geheimen Schlüssels ersetzen, indem Sie ihn erneut auswählen. Wenn Sie den Namen eines geheimen Schlüssels manuell in das entsprechende Feld eingeben oder
einfügen, wird er in einem anderen Format angezeigt:
Geheimwert Das Format, in dem das Geheimnis angezeigt wird, gibt an, ob sich der Wert auf ein Geheimnis bezieht, das in einem Backend-Vault gespeichert ist, oder auf ein Geheimnis, das in Ihrer Toolchain gespeichert ist. Wenn Sie Referenzen auf geheime Schlüssel verwenden, die von Providern geheimer Schlüssel, wie z. B. Secrets Manager, verwaltet werden, werden die Werte für Ihre geheimen Schlüssel sicher an einer zentralen Stelle gespeichert. Mit dieser Methode wird die dezentrale Verteilung und Verbreitung von geheimen Schlüsseln vermieden und Sie können geheime Schlüssel aktualisieren, ohne dass die Toolchain aktualisiert werden muss. Wenn Sie Referenzen für geheime Schlüssel verwenden, wird der tatsächliche Wert des geheimen Schlüssels während der Ausführung der Toolchain aufgelöst, indem er dynamisch aus Secrets Manager abgerufen wird. Diese Methode ist nützlich, wenn eine regelmäßige Rotation der Werte für die geheimen Schlüssel Ihrer Toolchain erforderlich ist.
Geheime IAM-Berechtigungsnachweise verwenden
Der Typ des geheimen Schlüssels für IAM-Berechtigungsnachweise ist vollständig in IAM integriert. Secrets Manager verwaltet dynamische Service-IDs und API-Schlüssel, die einem geheimen Schlüssel für IAM-Berechtigungsnachweise zugeordnet sind, automatisch. Continuous Delivery-und Secrets Manager-Service-APIs lösen Referenzen auf geheime IAM-Berechtigungsnachweise in Continuous Delivery-Toolchains und Pipeline-Workloads auf.
Wenn Sie ein IAM-Anmeldedatengeheimnis in Secrets Manager erstellen, stellen Sie sicher, dass Sie das Kontrollkästchen IAM-Anmeldedaten wiederverwenden, bis der Vertrag abläuft aktivieren. Geben Sie außerdem eine Leasingdauer von mindestens 12 Stunden an, wenn Sie Ihre Pipeline mit öffentlichen Worker-Agenten ausführen. Wenn Sie private Bearbeiteragenten verwenden, stellen Sie sicher, dass Sie eine Mindestmietdauer für die erzwungene Abbruchdauer für eine Pipeline festlegen. Es wird empfohlen, diese Einstellungen mit Ihrem Kontoadministrator zu bestätigen. Durch Festlegen der Wiederverwendungsoption und einer angemessenen Zugangsberechtigungsdauer können Sie sicherstellen, dass der dynamisch verwaltete Service-ID-API-Schlüssel für IAM-Berechtigungsnachweise während Ihrer Pipelineausführung bestehen bleibt.
Durch Ausführen der Aktion 'Rotieren' für IAM-Berechtigungsnachweise über das Secrets Manager-Dashboard können Sie die Konformitätsanforderungen für API-Schlüsselrotationen verwalten, die von Ihren Continuous Delivery-Pipelines verwendet werden. Secrets Manager generiert mit IAM einen neuen API-Schlüssel für einen geheimen IAM-Berechtigungsnachweisschlüssel und verwaltet die Versionssteuerung des geheimen Schlüssels.
Der Typ des geheimen Schlüssels für IAM-Berechtigungsnachweise unterstützt auch die Kontinuität des Service während und nach der Rotation geheimer Schlüssel:
- Neue Continuous Delivery-Pipeline-Workloads verwenden den neu rotierten API-Schlüssel, bis seine Leasingdauer abläuft.
- Vorhandene Continuous Delivery-Pipeline-Workloads, die mit dem API-Schlüssel ausgeführt werden, der vor der Rotation ausgegeben wurde, können weiterhin mit der Vorgängerversion ausgeführt werden, bis die Zugangsberechtigungsdauer der Vorgängerversion abläuft.
Weitere Informationen zum Typ des geheimen Schlüssels für IAM-Berechtigungsnachweise in Secrets Managerfinden Sie unter IAM-Berechtigungsnachweise erstellen.
Geheime Schlüssel/Wert-Schlüssel verwenden
Sie können die geheimen Schlüssel/Wert-Schlüssel für die Verwendung in Ihrer Toolchain auswählen, indem Sie im Dialog 'Geheime Schlüssel' einen einzelnen Schlüssel auswählen. Alternativ können Sie den geheimen Schlüssel vollständig auswählen.
-
Klicken Sie auf das Schlüsselsymbol, um geheime Schlüssel aus geschützten Speichern wie Secrets Manager für den IBM Cloud-API-Schlüssel abzurufen.
-
Geben Sie im Feld Provider den Provider und den Namen der Secrets Manager-Toolintegration für die Verwaltung der geheimen Schlüssel Ihrer Toolchain an. Wählen Sie beispielsweise zur Verwendung der Secrets Manager-Toolintegration
Secrets Manager: ibm-secrets-manager-1aus. Sie können andere Provider zur Verwaltung der geheimen Schlüssel Ihrer Toolchain verwenden, z. B. Hashicorp Vault und Key Protect. -
Wählen Sie eine Geheimnisgruppe und einen Geheimnispfad aus, um das gespeicherte Geheimnis auf das damit verknüpfte Feld anzuwenden. Optional: Wählen Sie einen geheimen Schlüssel aus. Klicken Sie auf OK. Der ausgewählte Name des geheimen Schlüssels wird im Kapselformat angezeigt. Sie können den Namen des Geheimnisses nicht direkt bearbeiten, aber Sie können auf
klicken, um den
Namen zu löschen. Sie können auch den Namen des vorhandenen geheimen Schlüssels ersetzen, indem Sie ihn erneut auswählen. Wenn Sie einen Geheimniscode manuell in das Feld Secrets eingeben oder einfügen, wird er in einem anderen Format
angezeigt.
Secrets Manager-Toolintegration zur Toolchain-Vorlage hinzufügen
Sie können eine Secrets Manager-Tool-Integration zu Ihrer Toolchain-Vorlage hinzufügen, indem Sie eine Dienstdefinition zur Datei toolchain.yaml in Ihrem Vorlagen-Repo hinzufügen. Diese Datei ist das Entwurfskonzept für die Toolchain
und enthält alle Toolintegrationen, die verfügbar sind, wenn Sie eine Toolchain-Instanz auf der Basis dieser Vorlage erstellen. Wenn Sie eine vorhandene Toolchain-Vorlage so anpassen möchten, dass sie eine Secrets Manager-Toolintegration
enthält, fügen Sie eine YAML-Definition ein.
sm-compliance-secrets:
service_id: secretsmanager
parameters:
name: sm-compliance-secrets
instance-id-type: instance-name
region: us-south
resource-group: default
instance-name: ffs-secrets
setup-authorization-type: create
Geheime Schlüssel nach CRN ermitteln
Wenn Sie die Secrets Manager-Toolintegration konfigurieren, um geheime Schlüssel nach CRN zu identifizieren, kann Ihre Toolchain auf beliebige geheime Schlüssel/Wert-Schlüssel und geheime IAM-Berechtigungsnachweisschlüssel zugreifen, die in Secrets Managergespeichert sind. Weitere Informationen zu den verschiedenen Typen von geheimen Schlüsseln in Secrets Managerfinden Sie unter Mit geheimen Schlüsseln unterschiedlichen Typs arbeiten. Sie können nur vollständige geheime Schlüssel/Wert-Schlüssel für geheime CRN-Schlüssel verwenden, nicht einzelne Schlüssel.
Konfigurieren Sie Secrets Manager für die sichere Verwaltung der geheimen Schlüssel, die Teil Ihrer Toolchain sind:
-
Wenn Sie diese Toolintegration konfigurieren, während Sie die Toolchain erstellen, klicken Sie im Abschnitt mit den konfigurierbaren Integrationen auf Secrets Manager. Wenn Secrets Manager als optionale Toolintegration definiert ist, befindet diese sich unter Weitere Tools. Wählen Sie diese Instanz durch den CRN der Serviceinstanz aus. Um eine Berechtigung zwischen der Toolchain und der Serviceinstanz von Secrets Manager zu erstellen, wählen Sie in der Dropdown-Liste Berechtigungstyp die Option Berechtigung für diese Toolchain erstellen aus. Dadurch erhält die Toolchain Zugriff auf das geheime Material, das in der Secrets Manager-Serviceinstanz gespeichert ist.
-
Wenn Sie über eine Toolchain verfügen und diese Tool-Integration hinzufügen möchten, klicken Sie in der IBM Cloud-Konsole auf das Menü-Symbol (
) > Platform Automation > Toolchains. Klicken Sie auf der Seite 'Toolchains' auf die Toolchain, um die zugehörige Übersichtsseite zu öffnen. Alternativ dazu können Sie auf der Übersichtsseite Ihrer App auf der Continuous Delivery-Karte auf Toolchain anzeigen klicken. Klicken Sie anschließend auf Übersicht.
a. Klicken Sie auf Tool hinzufügen.
b. Klicken Sie im Abschnitt mit den Toolintegrationen auf Secrets Manager.
-
Geben Sie einen Namen für diese Instanz der Secrets Manager-Toolintegration an, der in der Toolchain verwendet werden soll.
-
Wählen Sie diese Instanz durch den CRN der Serviceinstanz aus.
-
Geben Sie den CRN der Secrets Manager-Serviceinstanz an, in der Ihre geheimen Schlüssel gespeichert sind. Diese Serviceinstanz kann in einem anderen Konto vorhanden sein, wenn Ihre Toolchain für den Zugriff auf geheime Schlüssel in diesem Konto berechtigt ist.
-
Um eine Berechtigung zwischen der Toolchain und der Serviceinstanz von Secrets Manager zu erstellen, klicken Sie auf die Schaltfläche Berechtigung erstellen. Dadurch erhält die Toolchain Zugriff auf das geheime Material, das in der Secrets Manager-Serviceinstanz gespeichert ist.
-
Klicken Sie auf Integration erstellen.
Geheime Schlüssel anwenden
Nachdem Sie die Toolintegration für Secrets Manager konfiguriert und die Toolchain für den Zugriff auf geheime Schlüssel in diesem Konto berechtigt haben, können Sie sie verwenden, um geheime Schlüssel überall dort anzuwenden, wo sie für die Toolchain erforderlich sind.
Sie können eine der folgenden Methoden verwenden, um einen geheimen CRN-Schlüssel zur Verwendung in Ihrer Toolchain auszuwählen:
-
Kopieren Sie den CRN des geheimen Schlüssels aus der Secrets Manager-Serviceinstanz und fügen Sie ihn in das Bearbeitungsfeld des Felds für geheime Schlüssel ein. Der geheime Schlüssel muss sich in der Secrets Manager-Serviceinstanz befinden, die beim Hinzufügen der Toolintegration für Secrets Manager zu Ihrer Toolchain konfiguriert wurde.
-
Verwenden Sie den Dialog 'Secrets'. Informationen zur Verwendung dieser Methode finden Sie unter Geheime Schlüssel nach Namen identifizieren.
Wenn Sie einen geheimen CRN-Schlüssel auswählen, stellen Sie sicher, dass Sie die CRN-konfigurierte Toolkarte aus der Option Provider auswählen.
Wenn Felder angezeigt werden, die einen geheimen CRN-Schlüssel enthalten, versucht die Toolintegration Secrets Manager, den Namen des geheimen Schlüssels abzurufen. Klicken Sie auf den geheimen Schlüssel, um die Secrets Manager-Serviceinstanz zu öffnen, in der sich der geheime Schlüssel befindet. In den folgenden Szenarios kann der Name des geheimen Schlüssels nicht abgerufen werden und ein Warnsymbol wird angezeigt:
- Die Toolchain enthält keine ordnungsgemäß konfigurierte Secrets Manager-Integration.
- Die Toolchain-Berechtigung ist falsch.
- Das Feld enthält keine gültige CRN.
Secrets Manager über die API konfigurieren
Die Secrets Manager Werkzeugintegration unterstützt die folgenden Konfigurationsparameter, die Sie mit der Toolchain HTTP API und den SDKs verwenden können, wenn Sie Werkzeugintegrationen erstellen, lesen und aktualisieren.
Sie müssen die Eigenschaft tool_type_id im Anforderungshauptteil mit dem Wert secretsmanager angeben.
| Parameter | Verwendung | Typ | Terraform-Argument | Beschreibung |
|---|---|---|---|---|
| Name | erforderlich, aktualisierbar | Zeichenfolge | Name | Der Name dieser Toolintegration. Namensbasierte Referenzen auf geheime Schlüssel enthalten diesen Namen, um den Speicher für geheime Schlüssel anzugeben, in dem sich die geheimen Schlüssel befinden. Alle Tools zum Speichern geheimer Schlüssel, die in eine Toolchain integriert sind, müssen einen eindeutigen Namen haben, damit die Auflösung geheimer Schlüssel ordnungsgemäß funktioniert. |
| Instanz-ID-Typ | erforderlich, aktualisierbar | Auflistung | Instanz-ID_Typ | Der Typ der Serviceinstanz-ID. Gültige Werte sind instance-name und instance-crn. Standardmäßig ist dieser Wert auf gesetzt instance-name. |
| Instanz-CRN | erforderlich, aktualisierbar | Zeichenfolge | instanz_crn | Der CRN der Secrets Manager-Serviceinstanz. Dieser Parameter wird nur verwendet, wenn Sie instance-crn als instance_id_type verwenden. |
| Bereich | erforderlich, aktualisierbar | Zeichenfolge | Standort | Die Position IBM Cloud, an der sich die Serviceinstanz Secrets Manager befindet. Dieser Parameter wird nur verwendet, wenn Sie instance-name als instance_id_type verwenden. |
| Ressourcengruppe | erforderlich, aktualisierbar | Zeichenfolge | resource_group_name | Der Name der Ressourcengruppe, in der sich die Secrets Manager-Serviceinstanz befindet Dieser Parameter wird nur verwendet, wenn Sie instance-name als instance_id_type verwenden. |
| instance-name | erforderlich, aktualisierbar | Zeichenfolge | Instanzname | Der Name der Secrets Manager-Serviceinstanz Dieser Parameter wird nur verwendet, wenn Sie instance-name als instance_id_type verwenden. |
Weitere Informationen zu Secrets Manager
Weitere Informationen zu Secrets Managerfinden Sie unter Einführung in Secrets Manager.