DevOps Insights Llegará al final de su vida útil y se dejará de ofrecer el 31 de agosto de 2026. Continuous Delivery dejará de estar disponible en las siguientes regiones el 12 de febrero de 2027: au-syd, ca-tor,
us-east. Code Risk Analyzer también dejará de estar disponible en todas las regiones a partir de esa fecha. Si en una región no se hace un uso activo de estas funciones, es posible que dichas funciones se retiren antes de lo
previsto en esa región y dejen de aceptar nuevas instancias. Más información
IBM Cloud® Secrets Manager le ayuda a almacenar de forma segura y a aplicar secretos a apps en los servicios de IBM Cloud.
Un secreto es cualquier cosa que proporcione acceso a información confidencial como, por ejemplo, una clave de API. Puede utilizar la integración de herramientas de Secrets Manager para acceder
a secretos, siempre que sean necesarios en el flujo de trabajo de la cadena de herramientas.
Puede configurar la integración de herramientas de Secrets Manager para identificar secretos por nombre o por Nombre de recurso de nube(CRN).
Identificación de secretos por nombre
Cuando configura la integración de la herramienta Secrets Manager para identificar secretos por nombre, la cadena de herramientas puede acceder a los siguientes tipos de secretos:
Identity and Access Management (IAM).
Secretos arbitrarios que se almacenan en Secrets Manager.
Secretos de valor de clave.
Actualmente, las referencias a secretos por nombre no pueden resolver un secreto que incluya el carácter punto en el nombre del secreto porque este carácter se utiliza para delimitar cada sección de la ruta canónica.
Para obtener más información sobre secretos de credenciales de IAM, secretos arbitrarios y secretos de valor de clave en Secrets Manager, consulte Trabajar con secretos de distintos tipos.
Configure Secrets Manager para gestionar de forma segura secretos que forman parte de la cadena de herramientas:
Si configura la integración de esta herramienta al crear la cadena de herramientas, en la sección Integraciones configurables, pulse Secrets Manager. Si Secrets Manager se define como una integración de herramientas opcional,
se encuentra en Más herramientas. Elija identificar esta instancia por el nombre de instancia de servicio. Para crear una autorización entre la cadena de herramientas y la instancia del servicio Secrets Manager,
seleccione la opción Crear una autorización para esta cadena de herramientas en el desplegable Tipo de autorización. Esto otorga a la cadena de herramientas acceso al material secreto almacenado en la
instancia de servicio de Secrets Manager.
Si dispone de una cadena de herramientas y desea añadir la integración de esta herramienta a la misma, desde la consola de IBM Cloud, haga clic en el icono de menú ( ) > Automatización de la plataforma > Cadenas de herramientas. En la página Cadenas de herramientas, pulse la cadena de herramientas para abrir su página Visión general. Como alternativa, en la página
Visión general de su app, en la tarjeta de Continuous Delivery, pulse Ver cadena de herramientas. A continuación, pulse Visión general.
a. Pulse Añadir herramienta.
b. En la sección Integraciones de herramientas, pulse Secrets Manager.
Especifique un nombre para esta instancia de la integración de herramientas de Secrets Manager que se utilizará en la cadena de herramientas. El nombre que especifique se utiliza en las herramientas de interfaz de usuario que seleccionan
secretos de Secrets Manager. También se utiliza como parte de la referencia que resuelve los valores de secretos cuando se ejecuta la cadena de herramientas. Este nombre de instancia también se muestra en la integración
del mosaico de herramientas de Secrets Manager en el espacio de trabajo de la cadena de herramientas.
Elija identificar esta instancia por el nombre de instancia de servicio.
Revise los valores predeterminados de Región y Grupo de recursos y actualícelos si es necesario.
Seleccione la instancia de servicio de Secrets Manager que desea utilizar.
Para crear una autorización entre la cadena de herramientas y la instancia del servicio Secrets Manager, pulse el botón Crear autorización. Esto otorga a la cadena de herramientas acceso al material secreto
almacenado en la instancia de servicio de Secrets Manager.
Pulse Crear integración.
Aplicación de secretos
Después de configurar la integración de herramientas de Secrets Manager se puede utilizar para aplicar secretos en cualquier lugar que sean necesarios para la cadena de herramientas. Esta integración de herramientas y el recuadro de diálogo
Secretos dan soporte a los tipos de secreto de credenciales arbitrario y de IAM.
Puede utilizar secretos arbitrarios para almacenar cualquier valor de secreto predefinido o para almacenar claves de API IBM Cloud acuñadas dinámicamente utilizando el recuadro de diálogo Secretos. Debe crear secretos de credenciales de IAM
directamente en la instancia de servicio de Secrets Manager. Después de crear estos secretos, puede seleccionar secretos de credenciales de IAM para utilizarlos en la cadena de herramientas utilizando el recuadro de diálogo Secretos en cualquier
campo seguro. El cuadro de diálogo Secretos muestra los tipos de secreto de credenciales arbitrarias y de IAM, con el tipo de secreto añadido al nombre de secreto entre corchetes.
Utilización de secretos arbitrarios almacenados en Secrets Manager
Debe guardar secretos de terceros, como un webhook de Slack o una señal de API de Artifactory, en Secrets Manager antes de crear una nueva cadena de herramientas. Puede acuñar y almacenar secretos gestionados por IBM, como por ejemplo
claves de API de IBM Cloud en Secrets Manager, como tipos de secretos arbitrarios mientras trabaja con la cadena de herramientas utilizando el diálogo Secretos. Sin embargo, debe acuñar los secretos de credenciales de IAM directamente
en Secrets Manager para poder seleccionar estos tipos de secretos en la cadena de herramientas utilizando el recuadro de diálogo Secretos.
El ejemplo siguiente aplica un tipo de secreto arbitrario almacenado en Secrets Manager a una clave de API IBM Cloud necesaria para la integración de herramientas deDelivery Pipeline.
Puede seguir los mismos pasos para aplicar secretos a cualquiera de las integraciones de herramientas de Continuous Delivery que requieren valores de secretos.
Pulse el icono de clave para recuperar secretos de almacenes seguros como por ejemplo Secrets Manager para la clave de API de IBM Cloud.
En el campo Proveedor, especifique el proveedor y el nombre de la integración de herramientas de Secrets Manager que utiliza para gestionar los secretos de la cadena de herramientas. Por ejemplo, para utilizar la integración
de herramientas de Secrets Manager, seleccione Secrets Manager: ibm-secrets-manager-1. Puede utilizar otros proveedores para gestionar los secretos de la cadena de herramientas, como por ejemplo Hashicorp Vault y Key Protect.
Seleccione un grupo de secretos y un nombre de secreto y pulse Aceptar para aplicar el secreto almacenado en el campo asociado a él.
a una acorazada*
El nombre del secreto que selecciona aparece en forma de cápsula. No puede editar el nombre secreto en línea, pero puede pulsar el para suprimir el nombre. También puede
sustituir el nombre de secreto existente seleccionando de nuevo el nombre de secreto. Si escribe o pega manualmente un nombre de secreto en el campo Secretos, se visualiza en un formato distinto:
Valor secreto
El formato en el que se muestra el secreto indica si el valor hace referencia a un secreto almacenado en un almacén de seguridad (vault) de backend o a un secreto almacenado en su cadena de herramientas. Al utilizar referencias a secretos
gestionados por proveedores secretos como, por ejemplo, Secrets Manager, los valores secretos se centralizan y se almacenan de forma segura en una única ubicación. Este enfoque resuelve la expansión y proliferación de los secretos,
y significa que puede actualizar los secretos sin actualizar la cadena de herramientas. Cuando se utilizan referencias de secretos, el valor de secreto real se resuelve cuando la cadena de herramientas se ejecuta de forma dinámica
recuperándola de Secrets Manager. Este enfoque resulta útil cuando debe rotar periódicamente el valor de los secretos de la cadena de herramientas.
Utilización de secretos de credenciales de IAM
El tipo de secreto de credenciales de IAM está totalmente integrado con IAM. Secrets Manager gestiona automáticamente los ID de servicio dinámico y las claves de API que están asociadas con un secreto de credenciales de IAM. Las API de servicio
de Continuous Delivery y Secrets Manager se comprometen a resolver las referencias secretas de credenciales de IAM autorizadas en Continuous Delivery cadenas de herramientas y cargas de trabajo de conducto.
Cuando cree un secreto de credenciales de IAM en Secrets Manager, asegúrese de seleccionar la casilla de verificación Reutilizar credenciales de IAM hasta que caduque el contrato de alquiler. Además, especifique una duración
de arrendamiento con un mínimo de 12 horas cuando utilice agentes de trabajador público para ejecutar el conducto. Si utiliza agentes de trabajador privado, asegúrese de que establece una duración de arrendamiento mínima en la duración
de cancelación forzada para un conducto. Se recomienda que confirme estos valores con el administrador de la cuenta. Al establecer la opción de reutilización y una duración de concesión adecuada, puede asegurarse de que la clave de API
de ID de servicio de credenciales de IAM gestionada dinámicamente persiste durante las ejecuciones del conducto.
{: caption="y clave API de reutilizaciónDuración del alquiler de credenciales IAM y " caption-side="bottom"} API de reutilización
Al ejecutar la acción Rotar en las credenciales de IAM desde el panel de control Secrets Manager, puede mantener los requisitos de postura de conformidad para las rotaciones de clave de API que utilizan las interconexiones Continuous Delivery.
Secrets Manager trabaja con IAM para generar una nueva clave de API para un secreto de credenciales de IAM y gestiona el mantenimiento de versiones del secreto.
El tipo de secreto de credenciales de IAM también ayuda a proporcionar continuidad del servicio durante y después de la rotación secreta:
Las nuevas cargas de trabajo de interconexión de Continuous Delivery utilizan la clave de API recién rotada hasta que caduca su duración de concesión.
Las cargas de trabajo de conducto Continuous Delivery existentes que se ejecutan con la clave de API que se emitió antes de la rotación pueden continuar ejecutándose con la versión anterior hasta que caduque la duración de la concesión
de la versión anterior.
{: caption="
Para obtener más información sobre el tipo de secreto de credenciales de IAM en Secrets Manager, consulte Creación de credenciales de IAM.
Utilización de secretos de valor de clave
Puede seleccionar los secretos de valor de clave que desea utilizar en la cadena de herramientas seleccionando una clave individual del secreto de valor de clave en el diálogo Secretos. De forma alternativa, puede seleccionar el secreto
en su totalidad.
Pulse el icono de clave para recuperar secretos de almacenes seguros como por ejemplo Secrets Manager para la clave de API de IBM Cloud.
En el campo Proveedor, especifique el proveedor y el nombre de la integración de herramientas de Secrets Manager que utiliza para gestionar los secretos de la cadena de herramientas. Por ejemplo, para utilizar la integración
de herramientas de Secrets Manager, seleccione Secrets Manager: ibm-secrets-manager-1. Puede utilizar otros proveedores para gestionar los secretos de la cadena de herramientas, como por ejemplo Hashicorp Vault y Key Protect.
Selecciona un grupo de secretos y un nombre de secreto para aplicar el secreto almacenado al campo asociado a él. Opcional: seleccione una clave secreta. Pulse Aceptar. El nombre del secreto que selecciona aparece en
forma de cápsula. No se puede editar el nombre del secreto directamente en el texto, pero sí se puede hacer clic en para borrar el nombre. También puede sustituir
el nombre de secreto existente seleccionando de nuevo el nombre de secreto. Si escribes o pegas manualmente el nombre de un secreto en el campo Secretos, este se muestra en un formato diferente.
Adición una integración de herramientas de Secrets Manager a la plantilla de cadena de herramientas
Puedes añadir una integración de la herramienta Secrets Manager a tu plantilla de cadena de herramientas añadiendo una definición de servicio al archivo toolchain.yaml de tu repositorio de plantillas. Este archivo es el plano
de diseño de la cadena de herramientas e incluye todas las integraciones de herramientas que están disponibles al crear una instancia de cadena de herramientas en dicha plantilla. Para personalizar una plantilla de cadena de herramientas
existente para que incluye una integración de herramientas de Secrets Manager, inserte una definición de YAML.
Cuando configura la integración de la herramienta Secrets Manager para identificar secretos por CRN, la cadena de herramientas puede acceder a secretos arbitrarios, de valor de clave y de credenciales de IAM que se almacenan en Secrets Manager.
Para obtener más información sobre los distintos tipos de secretos en Secrets Manager, consulte Trabajar con secretos de distintos tipos. Solo puede utilizar
secretos de valor de clave completos para secretos CRN, no claves individuales.
Configure Secrets Manager para gestionar de forma segura secretos que forman parte de la cadena de herramientas:
Si configura la integración de esta herramienta al crear la cadena de herramientas, en la sección Integraciones configurables, pulse Secrets Manager. Si Secrets Manager se define como una integración de herramientas opcional,
se encuentra en Más herramientas. Elija identificar esta instancia mediante el CRN de instancia de servicio. Para crear una autorización entre la cadena de herramientas y la instancia del servicio Secrets Manager,
seleccione la opción Crear una autorización para esta cadena de herramientas en el desplegable Tipo de autorización. Esto otorga a la cadena de herramientas acceso al material secreto almacenado en la
instancia de servicio de Secrets Manager.
Si dispone de una cadena de herramientas y desea añadir la integración de esta herramienta a la misma, desde la consola de IBM Cloud, haga clic en el icono de menú ( ) > Automatización de la plataforma > Cadenas de herramientas. En la página Cadenas de herramientas, pulse la cadena de herramientas para abrir su página Visión general. Como alternativa, en la página
Visión general de su app, en la tarjeta de Continuous Delivery, pulse Ver cadena de herramientas. A continuación, pulse Visión general.
a. Pulse Añadir herramienta.
b. En la sección Integraciones de herramientas, pulse Secrets Manager.
Especifique un nombre para esta instancia de la integración de herramientas de Secrets Manager que se utilizará en la cadena de herramientas.
Elija identificar esta instancia mediante el CRN de instancia de servicio.
Especifique el CRN de la instancia de servicio de Secrets Manager donde se almacenan los secretos. Esta instancia de servicio puede existir en una cuenta diferente si la cadena de herramientas está autorizada a acceder a secretos en esa cuenta.
Para crear una autorización entre la cadena de herramientas y la instancia del servicio Secrets Manager, pulse el botón Crear autorización. Esto otorga a la cadena de herramientas acceso al material secreto
almacenado en la instancia de servicio de Secrets Manager.
Pulse Crear integración.
Aplicación de secretos
Después de configurar la integración de herramientas de Secrets Manager y autorizar su cadena de herramientas para acceder a secretos en esa cuenta, puede utilizarla para aplicar secretos en
cualquier lugar que la cadena de herramientas necesite.
Puede utilizar cualquiera de los métodos siguientes para seleccionar un secreto de CRN para utilizarlo en la cadena de herramientas:
Copie el CRN del secreto de la instancia de servicio Secrets Manager y péguelo en el recuadro de edición del campo de secreto. El secreto debe residir en la instancia de servicio de Secrets Manager que se ha configurado al añadir la integración
de herramientas de Secrets Manager a la cadena de herramientas.
Cuando elija un secreto de CRN, asegúrese de seleccionar la tarjeta de herramienta configurada por CRN en la opción Proveedor.
Cuando se muestran los campos que contienen un secreto de CRN, la integración de la herramienta Secrets Manager intenta recuperar el nombre del secreto. Para abrir la instancia del servicio Secrets Manager donde reside el secreto, pulse el
secreto. En los escenarios siguientes, el nombre de secreto no se puede recuperar y se visualiza un icono de aviso:
La cadena de herramientas no contiene una integración de Secrets Manager configurada correctamente.
La autorización de la cadena de herramientas es incorrecta.
El campo no contiene un CRN válido.
Autorización de la cadena de herramientas para acceder a secretos
Las referencias a secretos que se almacenan en Secrets Manager se resuelven de forma dinámica cuando se ejecuta la cadena de herramientas. Para acceder a los secretos necesarios, debe autorizar la cadena de herramientas para acceder a la instancia
de Secrets Manager. Si está creando una cadena de herramientas a partir de una plantilla, utilice el desplegable Tipo de autorización al configurar la integración de Secrets Manager. Si está añadiendo una
integración de Secrets Manager a una cadena de herramientas existente, utilice el botón Crear autorización.
Para ver las autorizaciones en IBM Cloud, complete los siguientes pasos:
Desde la consola de IBM Cloud, haz clic en Gestionar > Acceso (IAM).
Puede crear la autorización manualmente, si es necesario. Para resolver correctamente las referencias de secretos, la instancia de la cadena de herramientas debe tener acceso de Viewer y SecretsReader a la instancia
de servicio de Secrets Manager correcta.
Cuando las integraciones de la herramienta Secrets Manager que identifican secretos por CRN se configuran para acceder a secretos en una cuenta diferente, debe crear la autorización en la cuenta donde existe la instancia del servicio Secrets
Manager.
Configuración de Secrets Manager utilizando la API
La integración de herramientas Secrets Manager admite los siguientes parámetros de configuración que puede utilizar con la API y los SDK de Toolchain HTTP al
crear, leer y actualizar integraciones de herramientas.
Debe especificar la propiedad tool_type_id en el cuerpo de la solicitud con el valor secretsmanager.
Secrets Manager parámetros de integración de la herramienta
Parámetro
Uso
Tipo
Argumento de Terraform
Descripción
nombre
necesario, actualizable
Serie
nombre
El nombre de esta integración de herramientas. Las referencias de secretos basadas en nombres incluyen este nombre para identificar el almacén de secretos donde residen los secretos. Todas las herramientas de almacén de secretos que están
integradas en una cadena de herramientas deben tener un nombre exclusivo para permitir que la resolución de secretos funcione correctamente.
tipo-id-instancia
necesario, actualizable
Enumeración
tipo_id_instancia
El tipo de identificador de instancia de servicio. Los valores aceptados son instance-name y instance-crn. Por defecto, este valor está establecido en instance-name.
crn de instancia
necesario, actualizable
Serie
instancia_crn
El CRN de la instancia de servicio de Secrets Manager. Este parámetro sólo se utiliza cuando se utiliza instance-crn como instance_id_type.
región
necesario, actualizable
Serie
ubicación
La ubicación de IBM Cloud donde se encuentra la instancia de servicio de Secrets Manager. Este parámetro sólo se utiliza cuando se utiliza instance-name como instance_id_type.
grupo-recursos
necesario, actualizable
Serie
resource_group_name
El nombre del grupo de recursos donde se encuentra la instancia de servicio Secrets Manager. Este parámetro sólo se utiliza cuando se utiliza instance-name como instance_id_type.
instance-name
necesario, actualizable
Serie
instance_name
El nombre de la instancia de servicio de Secrets Manager. Este parámetro sólo se utiliza cuando se utiliza instance-name como instance_id_type.