Secrets Manager 구성

DevOps Insights 2026년 8월 31일에 서비스 종료되어 중단될 예정입니다. Continuous Delivery 은 2027년 2월 12일에 au-syd, ca-tor, us-east 지역에서 중단될 예정입니다. 또한 해당 날짜를 기점으로 Code Risk Analyzer는 모든 지역에서 서비스가 중단될 예정입니다. 특정 지역에서 해당 기능을 실제로 사용하지 않는 경우, 해당 지역의 기능은 예정보다 일찍 중단될 수 있으며 새로운 인스턴스 등록이 더 이상 허용되지 않을 수 있습니다. 자세히 알아보기

IBM Cloud® Secrets Manager는 IBM Cloud 서비스에서 앱에 대한 시크릿을 안전하게 저장하고 적용하는 데 도움을 줍니다.

시크릿API 키와 같은 민감한 정보에 대한 액세스를 제공하는 것입니다. Secrets Manager 도구 통합을 사용하여 도구 체인 워크플로우에서 필요할 때마다 시크릿에 액세스할 수 있습니다.

Secrets Manager 도구 통합을 구성하기 전에 Secrets Manager 서비스 인스턴스를 프로비저닝해야 합니다.

이름 또는 클라우드 자원 이름(CRN) 으로 시크릿을 식별하도록 Secrets Manager 도구 통합을 구성할 수 있습니다.

이름으로 시크릿 식별

이름별로 시크릿을 식별하도록 Secrets Manager 도구 통합을 구성할 때 도구 체인은 다음 시크릿 유형에 액세스할 수 있습니다.

  • Identity and Access Management (IAM) 신임 정보 시크릿.
  • Secrets Manager에 저장된 임의의 시크릿입니다.
  • 키-값 시크릿.

이 문자는 정식 경로의 각 섹션을 구분하는 데 사용되므로 현재 이름으로 시크릿을 참조할 때 시크릿 이름에 마침표 문자가 포함된 시크릿을 확인할 수 없습니다.

Secrets Manager의 IAM 신임 정보 시크릿, 임의 시크릿 및 키-값 시크릿에 대한 자세한 정보는 다른 유형의 시크릿에 대한 작업 을 참조하십시오.

도구 체인의 일부인 시크릿을 안전하게 관리하도록 Secrets Manager를 구성하십시오.

  1. 도구 체인을 작성할 때 이 도구 통합을 구성하는 경우, 구성 가능한 통합 섹션에서 Secrets Manager를 클릭하십시오. Secrets Manager가 선택적 도구 통합으로 정의되는 경우 추가 도구 아래 위치합니다. 서비스 인스턴스 이름으로 이 인스턴스를 식별하도록 선택하십시오. 도구 체인과 Secrets Manager 서비스 인스턴스 간에 권한을 작성하려면 권한 유형 드롭 다운에서 이 도구 체인에 대한 권한 작성 옵션을 선택하십시오. 이는 Secrets Manager 서비스 인스턴스에 저장된 시크릿 자료에 대한 도구 체인 액세스 권한을 부여합니다.

  2. 이미 툴체인이 있고 여기에 이 도구 통합 기능을 추가하려는 경우, IBM Cloud 콘솔에서 메뉴 아이콘( 햄버거 아이콘 ) > 플랫폼 자동화 > 툴체인을 클릭하십시오. 도구 체인 페이지에서 도구 체인을 클릭하여 해당 개요 페이지를 여십시오. 또는 앱 개요 페이지에서 Continuous Delivery 카드의 도구 체인 보기를 클릭하십시오. 그런 다음 개요를 클릭하십시오.

    a. 도구 추가를 클릭하십시오.

    b. 도구 통합 섹션에서 Secrets Manager을 클릭하십시오.

  3. 도구 체인에서 사용할 Secrets Manager 도구 통합의 이 인스턴스에 대한 이름을 지정하십시오. 지정하는 이름은 Secrets Manager 시크릿을 선택하는 UI 도구에서 사용됩니다. 또한 도구 체인이 실행될 때 시크릿 값을 분석하는 참조의 일부로 사용됩니다. 이 인스턴스 이름도 도구 체인 작업 공간 내의 Secrets Manager 도구 통합 타일에 표시됩니다.

  4. 서비스 인스턴스 이름으로 이 인스턴스를 식별하도록 선택하십시오.

  5. 지역리소스 그룹의 기본값을 검토하고 필요한 경우 이를 업데이트하십시오.

  6. 사용하려는 Secrets Manager 서비스의 인스턴스를 선택하십시오.

  7. 도구 체인과 Secrets Manager 서비스 인스턴스 간에 권한을 작성하려면 권한 작성 단추를 클릭하십시오. 이는 Secrets Manager 서비스 인스턴스에 저장된 시크릿 자료에 대한 도구 체인 액세스 권한을 부여합니다.

  8. 통합 작성을 클릭하십시오.

시크릿 적용

Secrets Manager 도구 통합이 구성되고 나면, 이를 사용하여 도구 체인에서 필요한 모든 위치에 시크릿을 적용할 수 있습니다. 이 도구 통합 및 시크릿 대화 상자는 임의 및 IAM 신임 정보 시크릿 유형을 모두 지원합니다.

임의 시크릿을 사용하여 사전 정의된 시크릿 값을 저장하거나 시크릿 대화 상자를 사용하여 동적으로 마이닝된 IBM Cloud API키를 저장할 수 있습니다. Secrets Manager 서비스 인스턴스 내에서 직접 IAM 인증 정보 시크릿을 작성해야 합니다. 이러한 시크릿을 작성한 후 보안 필드에서 시크릿 대화 상자를 사용하여 도구 체인 내에서 사용할 IAM 신임 정보 시크릿을 선택할 수 있습니다. 시크릿 대화 상자는 임의 및 IAM 신임 정보 시크릿 유형을 모두 표시하며 시크릿 유형은 시크릿 이름에 대괄호로 묶여 추가됩니다.

Secrets Manager 에 저장된 임의의 시크릿 사용

새 도구 체인을 작성하기 전에 Slack 웹 훅 또는 Artifactory API 토큰과 같은 서드파티 시크릿을 Secrets Manager에 저장해야 합니다. 시크릿 대화 상자를 사용하여 도구 체인에 대해 작업하는 동안 임의의 시크릿 유형으로 IBM관리 시크릿 (예: Secrets Manager의 IBM Cloud API키) 을 민트하고 저장할 수 있습니다. 그러나 시크릿 대화 상자를 사용하여 도구 체인 내에서 이러한 유형의 시크릿을 선택하기 전에 Secrets Manager 에서 직접 IAM 신임 정보 시크릿을 민트해야 합니다.

다음 예제는 Secrets Manager 에 저장된 임의의 시크릿 유형을 Delivery Pipeline 도구 통합 에 필요한 IBM Cloud API키에 적용합니다. 동일한 단계에 따라 시크릿 값이 필요한 Continuous Delivery 도구 통합에 시크릿을 적용할 수 있습니다.

  1. Secrets Manager API 키용 IBM Cloud와 같은 보안 스토리지에서 시크릿을 검색하려면 키 아이콘을 클릭하십시오.

  2. 저장소 필드에, 도구 체인 시크릿을 관리하는 데 사용하는 Secrets Manager 도구 통합의 이름 및 제공자를 지정하십시오. 예를 들어, Secrets Manager 도구 통합을 사용하려면 Secrets Manager: ibm-secrets-manager-1을 선택하십시오. 다른 제공자를 사용하여 Hashicorp VaultKey Protect와 같은 도구 체인 시크릿을 관리할 수 있습니다.

  3. 시크릿 그룹 및 시크릿 이름을 선택하고 확인을 클릭하여 저장된 시크릿을 연관된 필드에 적용하십시오.

    caption-side=bottom"
    볼트에 대한 비밀 참조*볼트에 대한

    선택하는 시크릿의 이름이 캡슐 양식에 표시됩니다. 인라인으로 시크릿 이름을 편집할 수는 없지만, 제거 아이콘을 클릭하여 이름을 삭제할 수는 있습니다. 시크릿 이름을 다시 선택하여 기존 시크릿 이름을 대체할 수도 있습니다. 시크릿 이름을 시크릿 필드에 수동으로 입력하거나 붙여넣는 경우에는 다른 형식으로 표시됩니다.

    리터럴 비밀 값
    비밀 값

    시크릿이 표시되는 형식에 따라 해당 값이 백엔드 볼트에 저장된 시크릿을 참조하는지, 아니면 툴체인에 저장된 시크릿을 참조하는지 알 수 있습니다. Secrets Manager와 같은 시크릿 제공자가 관리하는 시크릿에 대한 참조를 사용하면 시크릿 값이 단일 위치에 중앙 집중화되며 안전하게 저장됩니다. 이 접근 방식은 시크릿 스프롤 및 확산을 해결하며, 이는 도구 체인을 업데이트하지 않고 시크릿을 업데이트할 수 있음을 의미합니다. 시크릿 참조를 사용하는 경우 Secrets Manager에서 동적으로 검색하여 도구 체인을 실행할 때 실제 시크릿 값이 분석됩니다. 이 접근 방식은 도구 체인 시크릿의 값을 주기적으로 회전시켜야 하는 경우 유용합니다.

IAM 인증 정보 시크릿 사용

IAM 인증 정보 시크릿 유형은 IAM과 완전히 통합됩니다. Secrets Manager 는 IAM 인증 정보 시크릿과 연관된 동적 서비스 ID및 API키를 자동 관리합니다. Continuous Delivery 및 Secrets Manager 서비스 API는 Continuous Delivery 도구 체인 및 파이프라인 워크로드에서 권한 부여된 IAM 신임 정보 시크릿 참조를 분석하는 데 관여합니다.

Secrets Manager 에서 IAM 자격 증명 비밀을 만들 때 임대 기간이 만료될 때까지 IAM 자격 증명 재사용 확인란을 선택해야 합니다. 또한 공용 작업자 에이전트를 사용하여 파이프라인을 실행할 때 최소 12시간의 임대 기간을 지정하십시오. 개인용 작업자 에이전트를 사용하는 경우 최소 임대 기간을 파이프라인의 강제 취소 기간으로 설정해야 합니다. 계정 관리자에게 이 설정을 확인하는 것이 좋습니다. 재사용 옵션 및 적절한 임대 기간을 설정하여 파이프라인 실행 중에 동적으로 관리되는 IAM 인증 정보 서비스 ID API키가 지속되는지 확인할 수 있습니다.

IAM 자격 증명 임대 기간 및 재사용 API
자격 증명 임대 기간 및 재사용 API

Secrets Manager 대시보드에서 IAM 신임 정보에 대한 회전 조치를 실행하여 Continuous Delivery 파이프라인에서 사용되는 API키 회전에 대한 준수 상태 요구사항을 유지보수할 수 있습니다. Secrets Manager 는 IAM과 함께 작동하여 IAM 인증 정보 시크릿에 대한 새 API키를 생성하고 시크릿의 버전화를 관리합니다.

IAM 인증 정보 시크릿 유형은 시크릿 순환 중 및 이후에 서비스 연속성을 제공하는 데도 도움이 됩니다.

  • 새 Continuous Delivery 파이프라인 워크로드는 리스 기간이 만료될 때까지 새로 순환된 API키를 사용합니다.
  • 회전 전에 발행된 API키를 사용하여 실행 중인 기존 Continuous Delivery 파이프라인 워크로드는 이전 버전의 임대 기간이 만료될 때까지 이전 버전에서 계속 실행할 수 있습니다.

IAM 자격증명 비밀
자격증명 비밀

Secrets Manager의 IAM 인증 정보 시크릿 유형에 대한 자세한 정보는 IAM 인증 정보 작성 을 참조하십시오.

키-값 시크릿 사용

시크릿 대화 상자의 키-값 시크릿에서 개별 키를 선택하여 도구 체인에서 사용할 키-값 시크릿을 선택할 수 있습니다. 또는 시크릿 전체를 선택할 수 있습니다.

  1. Secrets Manager API 키용 IBM Cloud와 같은 보안 스토리지에서 시크릿을 검색하려면 키 아이콘을 클릭하십시오.

  2. 저장소 필드에, 도구 체인 시크릿을 관리하는 데 사용하는 Secrets Manager 도구 통합의 이름 및 제공자를 지정하십시오. 예를 들어, Secrets Manager 도구 통합을 사용하려면 Secrets Manager: ibm-secrets-manager-1을 선택하십시오. 다른 제공자를 사용하여 Hashicorp VaultKey Protect와 같은 도구 체인 시크릿을 관리할 수 있습니다.

  3. 비밀 그룹과 비밀 이름을 선택하여 저장된 비밀을 해당 필드에 적용하십시오. 선택사항: 비밀 키를 선택하십시오. 확인을 클릭하십시오. 선택하는 시크릿의 이름이 캡슐 양식에 표시됩니다. 비밀 이름을 직접 편집할 수는 없지만, 삭제 아이콘을 클릭하여 이름을 삭제할 수 있습니다. 시크릿 이름을 다시 선택하여 기존 시크릿 이름을 대체할 수도 있습니다. ‘비밀’ 필드에 비밀 이름을 직접 입력하거나 붙여넣으면, 해당 이름이 다른 형식으로 표시됩니다.

Secrets Manager 도구 통합을 도구 체인 템플리트에 추가

템플릿 저장소의 toolchain.yaml 파일에 서비스 정의를 추가하면, 툴체인 템플릿에 Secrets Manager 도구 통합을 추가할 수 있습니다. 이 파일은 도구 체인을 위한 디자인 블루프린트이며 해당 템플리트를 기반으로 도구 체인 인스턴스를 작성하는 경우 사용 가능한 모든 도구 체인을 포함합니다. Secrets Manager 도구 통합을 포함하도록 기존 도구 체인 템플리트를 사용자 정의하려면, YAML 정의를 삽입하십시오.

  sm-compliance-secrets:
    service_id: secretsmanager
    parameters:
      name: sm-compliance-secrets
      instance-id-type: instance-name
      region: us-south
      resource-group: default
      instance-name: ffs-secrets
      setup-authorization-type: create

CRN으로 시크릿 식별

CRN으로 시크릿을 식별하도록 Secrets Manager 도구 통합을 구성할 때 도구 체인은 Secrets Manager에 저장된 임의의 키 값 및 IAM 신임 정보 시크릿에 액세스할 수 있습니다. Secrets Manager의 다른 유형의 시크릿에 대한 자세한 정보는 다른 유형의 시크릿에 대한 작업 을 참조하십시오. 개별 키가 아닌 CRN 시크릿에 대한 전체 키-값 시크릿만 사용할 수 있습니다.

도구 체인의 일부인 시크릿을 안전하게 관리하도록 Secrets Manager를 구성하십시오.

  1. 도구 체인을 작성할 때 이 도구 통합을 구성하는 경우, 구성 가능한 통합 섹션에서 Secrets Manager를 클릭하십시오. Secrets Manager가 선택적 도구 통합으로 정의되는 경우 추가 도구 아래 위치합니다. 서비스 인스턴스 CRN으로 이 인스턴스를 식별하도록 선택하십시오. 도구 체인과 Secrets Manager 서비스 인스턴스 간에 권한을 작성하려면 권한 유형 드롭 다운에서 이 도구 체인에 대한 권한 작성 옵션을 선택하십시오. 이는 Secrets Manager 서비스 인스턴스에 저장된 시크릿 자료에 대한 도구 체인 액세스 권한을 부여합니다.

  2. 이미 툴체인이 있고 여기에 이 도구 통합 기능을 추가하려는 경우, IBM Cloud 콘솔에서 메뉴 아이콘( 햄버거 아이콘 ) > 플랫폼 자동화 > 툴체인을 클릭하십시오. 도구 체인 페이지에서 도구 체인을 클릭하여 해당 개요 페이지를 여십시오. 또는 앱 개요 페이지에서 Continuous Delivery 카드의 도구 체인 보기를 클릭하십시오. 그런 다음 개요를 클릭하십시오.

    a. 도구 추가를 클릭하십시오.

    b. 도구 통합 섹션에서 Secrets Manager을 클릭하십시오.

  3. 도구 체인에서 사용할 Secrets Manager 도구 통합의 이 인스턴스에 대한 이름을 지정하십시오.

  4. 서비스 인스턴스 CRN으로 이 인스턴스를 식별하도록 선택하십시오.

  5. 시크릿이 저장되는 Secrets Manager 서비스 인스턴스의 CRN을 지정하십시오. 도구 체인이 해당 계정의 시크릿에 액세스할 수 있도록 권한 부여 된 경우 이 서비스 인스턴스가 다른 계정에 존재할 수 있습니다.

  6. 도구 체인과 Secrets Manager 서비스 인스턴스 간에 권한을 작성하려면 권한 작성 단추를 클릭하십시오. 이는 Secrets Manager 서비스 인스턴스에 저장된 시크릿 자료에 대한 도구 체인 액세스 권한을 부여합니다.

  7. 통합 작성을 클릭하십시오.

시크릿 적용

Secrets Manager 도구 통합을 구성하고 해당 계정의 시크릿에 액세스할 수 있도록 도구 체인에 권한을 부여 한 후에는 이를 사용하여 도구 체인에 필요한 모든 위치에 시크릿을 적용할 수 있습니다.

다음 방법 중 하나를 사용하여 도구 체인에서 사용할 CRN 시크릿을 선택할 수 있습니다.

  • Secrets Manager 서비스 인스턴스에서 시크릿의 CRN을 복사하여 시크릿 필드의 편집 상자에 붙여넣으십시오. 시크릿은 도구 체인에 Secrets Manager 도구 통합을 추가할 때 구성된 Secrets Manager 서비스 인스턴스에 있어야 합니다.

  • 비밀 정보 대화 상자를 사용하십시오. 이 방법을 사용하는 방법에 대한 정보는 이름으로 시크릿 식별 을 참조하십시오.

    CRN 시크릿을 선택할 때 제공자 옵션에서 CRN 구성 도구 카드를 선택했는지 확인하십시오.

CRN 시크릿을 포함하는 필드가 표시되면 Secrets Manager 도구 통합이 시크릿의 이름을 검색하려고 시도합니다. 시크릿이 있는 Secrets Manager 서비스 인스턴스를 열려면 시크릿을 클릭하십시오. 다음 시나리오에서는 시크릿 이름을 검색할 수 없으며 경고 아이콘이 표시됩니다.

  • 도구 체인에 올바르게 구성된 Secrets Manager 통합이 포함되어 있지 않습니다.
  • 도구 체인 권한이 올바르지 않습니다.
  • 해당 필드에 유효한 CRN이 입력되어 있지 않습니다.

시크릿에 액세스하기 위해 도구 체인에 권한 부여

Secrets Manager에 저장되는 시크릿에 대한 참조는 도구 체인이 실행될 때 자동으로 분석됩니다. 필수 시크릿에 액세스하려면, Secrets Manager 인스턴스에 액세스하기 위해 도구 체인에 권한을 부여해야 합니다. 템플리트에서 도구 체인을 작성하는 경우 Secrets Manager 통합을 구성할 때 권한 유형 드롭 다운을 사용하십시오. Secrets Manager 통합을 기존 도구 체인에 추가하는 경우 권한 작성 단추를 사용하십시오.

IBM Cloud의 권한을 확인하려면 다음 단계를 완료하십시오.

  1. IBM Cloud 콘솔에서 [ 관리 ] > [액세스(IAM) ]을 클릭합니다.

  2. 권한을 클릭하십시오.

    또한 ‘권한 관리 ’ 페이지에서 본인의 권한을 확인할 수 있습니다.

    필요한 경우 권한을 수동으로 작성할 수 있습니다. 시크릿 참조를 분석하려면 도구 체인 인스턴스에 올바른 Secrets Manager 서비스 인스턴스에 대한 ViewerSecretsReader 액세스 권한이 둘 다 있어야 합니다.

    CRN으로 비밀을 식별하는 Secrets Manager 도구 통합이 다른 계정의 비밀에 액세스하도록 구성된 경우 Secrets Manager 서비스 인스턴스가 있는 계정에서 권한을 만들어야 합니다.

API를 사용하여 Secrets Manager 구성

Secrets Manager 도구 통합은 도구 통합을 만들고, 읽고, 업데이트할Toolchain HTTP API 및 SDK와 함께 사용할 수 있는 다음 구성 매개변수를 지원합니다.

secretsmanager 값을 사용하여 요청 본문에서 tool_type_id 특성을 지정해야 합니다.

Secrets Manager 도구 통합 매개변수
매개변수 사용량 유형 Terraform 인수 설명
이름 필수, 갱신 가능 문자열 이름 이 도구 통합의 이름입니다. 이름 기반 시크릿 참조는 시크릿이 상주하는 시크릿 저장소를 식별하기 위해 이 이름을 포함합니다. 도구 체인에 통합된 모든 시크릿 저장소 도구는 시크릿 분석이 올바르게 작동할 수 있도록 고유한 이름을 가져야 합니다.
인스턴스 ID 유형 필수, 갱신 가능 열거 인스턴스 ID 유형 서비스 인스턴스 ID의 유형입니다. 허용되는 값은 instance-nameinstance-crn 입니다. 기본적으로 이 값은 instance-name``로 설정되어 있습니다.
인스턴스-crn 필수, 갱신 가능 문자열 인스턴스 crn Secrets Manager 서비스 인스턴스의 CRN입니다. 이 매개변수는 instance-crninstance_id_type 로 사용하는 경우에만 사용됩니다.
지역 필수, 갱신 가능 문자열 위치 Secrets Manager 서비스 인스턴스가 있는 IBM Cloud 위치입니다. 이 매개변수는 instance-nameinstance_id_type 로 사용하는 경우에만 사용됩니다.
자원 그룹 필수, 갱신 가능 문자열 resource_group_name Secrets Manager 서비스 인스턴스가 있는 리소스 그룹의 이름입니다. 이 매개변수는 instance-nameinstance_id_type 로 사용하는 경우에만 사용됩니다.
instance-name 필수, 갱신 가능 문자열 instance_name Secrets Manager 서비스 인스턴스의 이름입니다. 이 매개변수는 instance-nameinstance_id_type 로 사용하는 경우에만 사용됩니다.

Secrets Manager에 대해 자세히 알아보기

Secrets Manager에 대해 자세히 알아보려면 Secrets Manager 를 참조하십시오.