DevOps Insights Le service prendra fin et sera interrompu le 31 août 2026. Le service Continuous Delivery sera interrompu dans les régions suivantes le 12 février 2027 : au-syd, ca-tor, us-east.
Code Risk Analyzer sera également retiré du marché dans toutes les régions à cette date. Si ces fonctionnalités ne sont pas activement utilisées dans une région donnée, elles pourraient y être supprimées plus tôt et ne plus accepter de nouvelles
instances. En savoir plus
IBM Cloud® Secrets Manager vous aide à stocker et appliquer des valeurs de secret pour les applications dans les différents services IBM Cloud.
Un secret est tout ce qui permet d'accéder à des informations sensibles, telles qu'une clé d'API. Vous pouvez utiliser l'intégration d'outils Secrets Manager pour accéder aux secrets, partout
où ils sont requis dans le flux de travaux de la chaîne d'outils.
Vous pouvez configurer l'intégration d'outils Secrets Manager pour identifier les secrets par nom ou par nom de ressource de cloud(CRN).
Identification des secrets par nom
Lorsque vous configurez l'intégration d'outils Secrets Manager pour identifier les secrets par leur nom, votre chaîne d'outils peut accéder aux types de secret suivants:
Secrets de données d'identification Identity and Access Management (IAM).
Secrets arbitraires stockés dans Secrets Manager.
Secrets clé-valeur.
Les références aux secrets par nom ne sont actuellement pas en mesure de résoudre un secret qui inclut le caractère point dans le nom du secret, car ce caractère est utilisé pour délimiter chaque section du chemin canonique.
Pour plus d'informations sur les secrets de données d'identification IAM, les secrets arbitraires et les secrets de valeur de clé dans Secrets Manager, voir Utilisation de secrets de différents types.
Configurez Secrets Manager pour gérer les secrets faisant partie de votre chaîne d'outils en toute sécurité :
Si vous configurez cette intégration d'outils lorsque vous créez la chaîne d'outils, à la section Intégrations configurables, cliquez sur Secrets Manager. Si Secrets Manager est défini en tant qu'intégration d'outils facultative,
il se trouve sous Plus d'outils. Choisissez d'identifier cette instance par le nom de l'instance de service. Pour créer une autorisation entre la chaîne d'outils et l'instance de service Secrets Manager,
sélectionnez l'option Créer une autorisation pour cette chaîne d'outils dans la liste déroulante Type d'autorisation. Cela permet à la chaîne d'outils d'accéder au matériel secret stocké dans l'instance
de service Secrets Manager.
Si vous disposez d’une chaîne d’outils et que vous souhaitez y ajouter l’intégration de cet outil, depuis la console IBM Cloud, cliquez sur l’icône de menu ( > Automatisation de la plateforme > Chaînes d’outils. Sur la page Chaînes d'outils, cliquez sur la chaîne d'outils afin d'ouvrir sa page Vue d'ensemble. Vous pouvez également, depuis votre page de
présentation de l'application, sur la carte Continuous Delivery, cliquer sur Afficher la chaîne d'outils. Ensuite, cliquez sur Vue d'ensemble.
a. Cliquez sur Ajouter un outil.
b. Dans la section Intégrations d'outils, cliquez sur Secrets Manager.
Saisissez un nom pour cette instance de l'intégration d'outils Secrets Manager à utiliser dans votre chaîne d'outils. Le nom que vous spécifiez est utilisé dans les outils d'interface utilisateur qui sélectionnent les secrets Secrets Manager.
Il est également utilisé dans le cadre de la référence qui résout les valeurs secrètes lors de l'exécution de la chaîne d'outils. Ce nom d'instance est également affiché sur la vignette d'intégration d'outils Secrets Manager dans l'espace
de travail de la chaîne d'outils.
Choisissez d'identifier cette instance par le nom de l'instance de service.
Examinez les valeurs par défaut de Région et Groupe de ressources et procédez à leur mise à jour, si nécessaire.
Sélectionnez l'instance du service Secrets Manager que vous souhaitez utiliser.
Pour créer une autorisation entre la chaîne d'outils et l'instance de service Secrets Manager, cliquez sur le bouton Créer une autorisation. Cela permet à la chaîne d'outils d'accéder au matériel secret
stocké dans l'instance de service Secrets Manager.
Cliquez sur Créer une intégration.
Application des secrets
Une fois votre intégration d'outils Secrets Manager configurée, vous pouvez l'utiliser pour appliquer des secrets partout où ils sont requis par la chaîne d'outils. Cette intégration d'outils et la boîte de dialogue Secrets prennent en charge
les types de secret de données d'identification Arbitrary et IAM.
Vous pouvez utiliser des secrets arbitraires pour stocker une valeur de secret prédéfinie ou des clés d'API IBM Cloud stockées de manière dynamique à l'aide de la boîte de dialogue Secrets. Vous devez créer des secrets de données d'identification
IAM directement dans votre instance de service Secrets Manager. Après avoir créé ces secrets, vous pouvez sélectionner des secrets de données d'identification IAM pour les utiliser dans votre chaîne d'outils à l'aide de la boîte de dialogue
Secrets de n'importe quelle zone sécurisée. La boîte de dialogue Secrets affiche à la fois les types de secret de données d'identification arbitraire et IAM, avec le type de secret ajouté au nom de secret entre crochets.
Utilisation de secrets arbitraires stockés dans Secrets Manager
Vous devez enregistrer des secrets tiers, tels qu'un webhook Slack ou un jeton d'API Artifactory, dans Secrets Manager avant de créer une nouvelle chaîne d'outils. Vous pouvez créer et stocker des secrets gérés par IBM, tels que
des clés d'API IBM Cloud dans Secrets Manager, en tant que types de secret arbitraire lorsque vous utilisez votre chaîne d'outils à l'aide de la boîte de dialogue Secrets. Toutefois, vous devez créer des secrets de données d'identification
IAM directement dans Secrets Manager avant de pouvoir sélectionner ces types de secrets dans votre chaîne d'outils à l'aide de la boîte de dialogue Secrets.
L'exemple suivant applique un type de secret arbitraire stocké dans Secrets Manager à une clé d'API IBM Cloud requise par l'intégration d'outilsDelivery Pipeline.
Vous pouvez suivre les mêmes étapes pour appliquer des secrets aux intégrations d'outils Continuous Delivery nécessitant des valeurs secrètes.
Cliquez sur l'icône de clé pour extraire des secrets des magasins sécurisés, tels que Secrets Manager, pour la clé d'API IBM Cloud.
Dans la zone Fournisseur, indiquez le fournisseur et le nom de l'intégration d'outils Secrets Manager que vous utilisez pour gérer vos secrets de chaîne d'outils. Par exemple, pour utiliser l'intégration des outils Secrets
Manager, sélectionnez Secrets Manager: ibm-secrets-manager-1. Vous pouvez utiliser d'autres fournisseurs pour gérer vos secrets de chaîne d'outils, tels que Hashicorp Vault et Key Protect.
Sélectionnez un groupe de secrets et un nom de secret, puis cliquez sur OK pour appliquer le secret stocké à la zone associée.
à une forte*
Le nom du secret que vous sélectionnez s'affiche sous forme de capsule. Vous ne pouvez pas modifier le nom secret en ligne, mais vous pouvez cliquer sur pour supprimer
le nom. Vous pouvez également remplacer le nom de secret existant en le sélectionnant à nouveau. Si vous entrez ou collez manuellement un nom de secret dans la zone Secrets, il s'affiche dans un format différent :
Valeur secrète
Le format d'affichage du secret indique si la valeur fait référence à un secret stocké dans un coffre-fort backend ou à un secret stocké dans votre chaîne d'outils. Si vous utilisez des références à des secrets qui sont gérés par des
fournisseurs de secrets tels que Secrets Manager, vos valeurs secrètes sont centralisées et stockées en toute sécurité dans un seul emplacement. Cette approche résout l'étalement et la prolifération des secrets et vous permet de mettre
à jour des secrets sans mettre à jour votre chaîne d'outils. Lorsque vous utilisez des références secrètes, la valeur secrète réelle est résolue lorsque la chaîne d'outils s'exécute en l'extrayant de manière dynamique de Secrets Manager.
Cette approche est utile lorsque vous devez régulièrement appliquer une rotation à la valeur des secrets de votre chaîne d'outils.
Utilisation des secrets de données d'identification IAM
Le type de secret des données d'identification IAM est entièrement intégré à IAM. Secrets Manager gère automatiquement les ID de service dynamique et les clés d'API associées à un secret de données d'identification IAM. Les API de service
Continuous Delivery et Secrets Manager s'engagent pour résoudre les références secrètes de données d'identification IAM autorisées dans les chaînes d'outils Continuous Delivery et les charges de travail de pipeline.
Lorsque vous créez un secret d'identification IAM dans Secrets Manager, assurez-vous de cocher la case Réutiliser les identifiants IAM jusqu'à l'expiration du bail. Spécifiez également une durée de location avec un minimum
de 12 heures lorsque vous utilisez des agents d'agent public pour exécuter votre pipeline. Si vous utilisez des agents d'agent privés, veillez à définir une durée de bail minimale sur la durée d'annulation forcée pour un pipeline. Il est
recommandé de confirmer ces paramètres auprès de votre administrateur de compte. En définissant l'option de réutilisation et une durée de bail appropriée, vous pouvez vous assurer que la clé d'API d'ID de service de données d'identification
IAM gérée de manière dynamique est conservée lors de l'exécution de votre pipeline.
et réutilisation de la clé
En exécutant l'action de rotation sur les données d'identification IAM à partir du tableau de bord Secrets Manager, vous pouvez gérer les exigences de situation de conformité pour les rotations de clés d'API utilisées par vos pipelines Continuous
Delivery. Secrets Manager fonctionne avec IAM pour générer une nouvelle clé d'API pour un secret de données d'identification IAM et gère la gestion des versions du secret.
Le type de secret des données d'identification IAM permet également d'assurer la continuité du service pendant et après la rotation des secrets:
Les nouvelles charges de travail de pipeline Continuous Delivery utilisent la clé d'API nouvellement tournée jusqu'à l'expiration de sa durée de bail.
Les charges de travail de pipeline Continuous Delivery existantes qui s'exécutent avec la clé d'API émise avant la rotation peuvent continuer à s'exécuter avec la version précédente jusqu'à l'expiration de la durée de bail de la version
précédente.
secrète des identifiants IAM* secrète des identifiants IAM*
Vous pouvez sélectionner les secrets clé-valeur à utiliser dans votre chaîne d'outils en sélectionnant une clé individuelle dans le secret clé-valeur de la boîte de dialogue Secrets. Vous pouvez également sélectionner le secret dans son
intégralité.
Cliquez sur l'icône de clé pour extraire des secrets des magasins sécurisés, tels que Secrets Manager, pour la clé d'API IBM Cloud.
Dans la zone Fournisseur, indiquez le fournisseur et le nom de l'intégration d'outils Secrets Manager que vous utilisez pour gérer vos secrets de chaîne d'outils. Par exemple, pour utiliser l'intégration des outils Secrets
Manager, sélectionnez Secrets Manager: ibm-secrets-manager-1. Vous pouvez utiliser d'autres fournisseurs pour gérer vos secrets de chaîne d'outils, tels que Hashicorp Vault et Key Protect.
Sélectionnez un groupe de secrets et un nom de secret pour appliquer le secret enregistré au champ qui lui est associé. Facultatif: sélectionnez une clé secrète. Cliquez sur OK. Le nom du secret que vous sélectionnez
s'affiche sous forme de capsule. Vous ne pouvez pas modifier le nom du secret directement dans le texte, mais vous pouvez cliquer sur pour supprimer ce nom.
Vous pouvez également remplacer le nom de secret existant en le sélectionnant à nouveau. Si vous saisissez ou collez manuellement un nom de secret dans le champ Secrets, celui-ci s'affiche dans un format différent.
Ajout d'une intégration d'outils Secrets Manager à votre modèle de chaîne d'outils
Vous pouvez intégrer l'outil Secrets Manager à votre modèle de chaîne d'outils en ajoutant une définition de service au fichier toolchain.yaml situé dans votre dépôt de modèles. Ce fichier est le plan directeur de conception de
votre chaîne d'outils et inclut toutes les intégrations d'outils qui sont disponibles lorsque vous créez une instance de chaîne d'outils basée sur ce modèle. Pour personnaliser un modèle de chaîne d'outils existant afin d'inclure une intégration
d'outils Secrets Manager, insérez une définition YAML.
Lorsque vous configurez l'intégration d'outils Secrets Manager pour identifier les secrets par CRN, votre chaîne d'outils peut accéder à des secrets de données d'identification arbitraires, de valeur de clé et IAM qui sont stockés dans Secrets
Manager. Pour plus d'informations sur les différents types de secrets dans Secrets Manager, voir Utilisation de secrets de types différents. Vous ne pouvez
utiliser que des secrets clé-valeur entiers pour les secrets CRN, et non des clés individuelles.
Configurez Secrets Manager pour gérer les secrets faisant partie de votre chaîne d'outils en toute sécurité :
Si vous configurez cette intégration d'outils lorsque vous créez la chaîne d'outils, à la section Intégrations configurables, cliquez sur Secrets Manager. Si Secrets Manager est défini en tant qu'intégration d'outils facultative,
il se trouve sous Plus d'outils. Choisissez d'identifier cette instance par le CRN de l'instance de service. Pour créer une autorisation entre la chaîne d'outils et l'instance de service Secrets Manager,
sélectionnez l'option Créer une autorisation pour cette chaîne d'outils dans la liste déroulante Type d'autorisation. Cela permet à la chaîne d'outils d'accéder au matériel secret stocké dans l'instance
de service Secrets Manager.
Si vous disposez d’une chaîne d’outils et que vous souhaitez y ajouter l’intégration de cet outil, depuis la console IBM Cloud, cliquez sur l’icône de menu ( > Automatisation de la plateforme > Chaînes d’outils. Sur la page Chaînes d'outils, cliquez sur la chaîne d'outils afin d'ouvrir sa page Vue d'ensemble. Vous pouvez également, depuis votre page de
présentation de l'application, sur la carte Continuous Delivery, cliquer sur Afficher la chaîne d'outils. Ensuite, cliquez sur Vue d'ensemble.
a. Cliquez sur Ajouter un outil.
b. Dans la section Intégrations d'outils, cliquez sur Secrets Manager.
Saisissez un nom pour cette instance de l'intégration d'outils Secrets Manager à utiliser dans votre chaîne d'outils.
Choisissez d'identifier cette instance par le CRN de l'instance de service.
Indiquez le CRN de l'instance de service Secrets Manager dans laquelle vos secrets sont stockés. Cette instance de service peut exister dans un autre compte si votre chaîne d'outils est autorisée à accéder aux secrets dans ce compte.
Pour créer une autorisation entre la chaîne d'outils et l'instance de service Secrets Manager, cliquez sur le bouton Créer une autorisation. Cela permet à la chaîne d'outils d'accéder au matériel secret
stocké dans l'instance de service Secrets Manager.
Cliquez sur Créer une intégration.
Application des secrets
Après avoir configuré l'intégration d'outils Secrets Manager et autorisé votre chaîne d'outils à accéder aux secrets de ce compte, vous pouvez l'utiliser pour appliquer des secrets partout où
ils sont requis par la chaîne d'outils.
Vous pouvez utiliser l'une des méthodes suivantes pour sélectionner un secret CRN à utiliser dans votre chaîne d'outils:
Copiez le CRN du secret à partir de l'instance de service Secrets Manager et collez-le dans la zone d'édition de la zone de secret. Le secret doit résider dans l'instance de service Secrets Manager qui a été configurée lorsque vous avez
ajouté l'intégration d'outils Secrets Manager à votre chaîne d'outils.
Utilisez la boîte de dialogue Secrets. Pour plus d'informations sur l'utilisation de cette méthode, voir Identification des secrets par nom.
Lorsque vous choisissez un secret CRN, veillez à sélectionner la carte d'outil CRN configurée à partir de l'option Fournisseur.
Lorsque des zones contenant un secret CRN sont affichées, l'intégration d'outils Secrets Manager tente d'extraire le nom du secret. Pour ouvrir l'instance de service Secrets Manager où réside le secret, cliquez sur ce dernier. Dans les scénarios
suivants, le nom du secret ne peut pas être extrait et une icône d'avertissement s'affiche:
La chaîne d'outils ne contient pas d'intégration Secrets Manager correctement configurée.
L'autorisation de la chaîne d'outils est incorrecte.
Le champ ne contient pas de CRN valide.
Autorisation d'accès de votre chaîne d'outils aux secrets
Les références aux secrets qui sont stockés dans Secrets Manager sont résolues de manière dynamique lors de l'exécution de la chaîne d'outils. Pour accéder aux secrets requis, vous devez autoriser votre chaîne d'outils à accéder à l'instance
Secrets Manager. Si vous créez une chaîne d'outils à partir d'un modèle, utilisez la liste déroulante Type d'autorisation lors de la configuration de l'intégration Secrets Manager. Si vous ajoutez une intégration
Secrets Manager à une chaîne d'outils existante, utilisez le bouton Créer une autorisation.
Pour afficher vos autorisations dans IBM Cloud, procédez comme suit :
Dans la console d' IBM Cloud, cliquez sur Gérer > Accès (IAM).
Vous pouvez créer l'autorisation manuellement, si nécessaire. Pour que la résolution des références de secret aboutisse, votre instance de chaîne d'outils doit disposer des accès Viewer et SecretsReader à l'instance
de service Secrets Manager appropriée.
Lorsque les intégrations de l'outil Secrets Manager qui identifient les secrets par CRN sont configurées pour accéder aux secrets dans un compte différent, vous devez créer l'autorisation dans le compte où l'instance du service Secrets Manager
existe.
Configuration de Secrets Manager à l'aide de l'API
Vous devez spécifier la propriété tool_type_id dans le corps de la demande avec la valeur secretsmanager.
Secrets Manager Paramètres d'intégration de l'outil
Paramètre
Utilisation
Type
Argument Terraform
Description
nom
requis, pouvant être mis à jour
Chaîne
nom
Nom de cette intégration d'outils. Les références de secret basées sur le nom incluent ce nom pour identifier le magasin de secrets où résident les secrets. Tous les outils de magasin de secrets qui sont intégrés dans une chaîne d'outils
doivent avoir un nom unique pour permettre la résolution des secrets de fonctionner correctement.
type-ID-instance
requis, pouvant être mis à jour
Enumération
type_id_instance
Type d'identificateur d'instance de service. Les valeurs admises sont instance-name et instance-crn. Par défaut, cette valeur est définie sur instance-name.
crn-instance
requis, pouvant être mis à jour
Chaîne
instance_crn
CRN de l'instance de service Secrets Manager. Ce paramètre est utilisé uniquement lorsque vous utilisez instance-crn comme instance_id_type.
région
requis, pouvant être mis à jour
Chaîne
emplacement
Emplacement IBM Cloud où se trouve l'instance de service Secrets Manager. Ce paramètre est utilisé uniquement lorsque vous utilisez instance-name comme instance_id_type.
groupe-ressources
requis, pouvant être mis à jour
Chaîne
resource_group_name
Nom du groupe de ressources dans lequel se trouve l'instance de service Secrets Manager. Ce paramètre est utilisé uniquement lorsque vous utilisez instance-name comme instance_id_type.
nom d'instance
requis, pouvant être mis à jour
Chaîne
nom_instance
Nom de l'instance de service Secrets Manager. Ce paramètre est utilisé uniquement lorsque vous utilisez instance-name comme instance_id_type.