Configurando o HashiCorp Vault
DevOps Insights chegará ao fim de sua vida útil e será descontinuado em 31 de agosto de 2026. O serviço Continuous Delivery será descontinuado nas seguintes regiões em 12 de fevereiro de 2027: au-syd, ca-tor, us-east. O Code Risk Analyzer também será descontinuado em todas as regiões nessa data. Se uma região não apresentar uso ativo desses recursos, os recursos nessa região poderão ser descontinuados mais cedo e deixar de aceitar novas instâncias. Saiba mais
É possível configurar o HashiCorp Vault como uma integração de ferramenta em sua cadeia de ferramentas para que seja possível acessar e consultar os segredos armazenados de forma segura em um servidor do HashiCorp Vault.
Antes de configurar a integração da ferramenta do HashiCorp Vault para a sua cadeia de ferramentas, você precisa do método de autenticação e de credenciais associadas com permissão para acessar o servidor do HashiCorp Vault ao qual você deseja
se conectar. Por exemplo, se o authentication_method for github, você deverá conhecer a sua credencial token. Também é necessário conhecer os valores para server url, integration url e secrets path. Se o servidor do HashiCorp Vault estiver ligado a uma porta específica, inclua o número da porta na URL do servidor. Por exemplo, https://192.168.0.100:8200.
A integração da ferramenta HashiCorp Vault suporta apenas referências de segredos por nome. Se você deseja usar referências secretas por CRN, deve usar uma Secrets Manager integração de ferramenta.
Configure o HashiCorp Vault para gerenciar com segurança os segredos, tais como as chaves de API e os segredos que fazem parte de sua cadeia de ferramentas ou de seu pipeline de entrega:
-
Caso você esteja configurando essa integração de ferramenta ao criar a cadeia de ferramentas e exista uma integração de ferramenta do HashiCorp Vault no modelo sendo configurado, clique na guia HashiCorp Vault. Como alternativa, na seção Mais ferramentas, clique em HashiCorp Vault.
-
Se você já possui uma cadeia de ferramentas e deseja adicionar essa integração de ferramenta a ela, no console do IBM Cloud, clique no ícone de menu (
) > Automação de Plataforma > Cadeias de Ferramentas. Na página Cadeias de ferramentas, clique na cadeia de ferramentas para abrir a sua página de Visão geral.
a. Clique em Incluir ferramenta.
b. Na seção Integrações de ferramenta, clique em HashiCorp Vault.
-
Digite o nome que você deseja exibir para essa integração de ferramenta no cartão do HashiCorp Vault em sua cadeia de ferramentas. O nome do segredo suporta caracteres nos intervalos de
a-z,A-Ze0-9, além do caractere de espaço. Os caracteres fora desses intervalos não são permitidos e impedem a resolução do segredo. Por exemplo,my.secreté um nome do segredo inválido, masmy-secreté válido. -
Digite a URL para o servidor do HashiCorp Vault que você deseja abrir ao clicar no cartão do HashiCorp Vault em sua cadeia de ferramentas. Certifique-se de que essa URL seja prefixada com o protocolo
httpouhttpse termine com o número da porta do HashiCorp Vault, assim comohttps://www.acme.com:8200. -
Digite a URL para a integração de ferramenta HashiCorp Vault. Esse valor pode ser qualquer URL válida, como uma URL específica da organização que está relacionada ao console ou à documentação da IU da web do servidor HashiCorp Vault da sua organização.
-
Digite o caminho para os segredos no servidor HashiCorp Vault acessível ao usar o método de autenticação configurado e as credenciais de autenticação associadas. Esse valor deve incluir somente o caminho dos segredos e não pode incluir um nome de segredo no final do caminho dos segredos. Se as suas credenciais de autenticação contiverem a permissão LIST relevante no caminho dos segredos especificado, será possível visualizar a lista de segredos nesse caminho.
-
Clique em Criar integração.
-
Na página de visão geral da cadeia de ferramentas, na placa Ferramentas de terceiros, clique em HashiCorp Vault para usar os componentes Secrets Picker e Pusher do HashiCorp Vault para selecionar segredos a usar dentro de sua cadeia de ferramentas ou pipeline de entrega.
Configuração de HashiCorp Vault usando a API
A integração da ferramenta HashiCorp Vault suporta os seguintes parâmetros de configuração que você pode usar com a API e os SDKs do Toolchain HTTP ao criar, ler e atualizar integrações de ferramentas.
Você deve especificar a propriedade tool_type_id no corpo da solicitação com o valor hashicorpvault.
| Parâmetro | Uso | Tipo | Argumento de Terraform | Descrição |
|---|---|---|---|---|
| método_de_autenticação | necessário, atualizável | Sequência | método_de_autenticação | O método de autenticação para sua instância do HashiCorp Vault. |
| Dashboard_url | necessário, atualizável | Sequência | Dashboard_url | O endereço URL do painel do servidor HashiCorp Vault para essa integração de ferramentas. Na interface gráfica do usuário, o navegador vai para esse painel quando você clica no cartão de integração da ferramenta HashiCorp Vault. |
| segredo padrão | opcional, atualizável | Sequência | segredo padrão | O nome secreto padrão que é usado se a instância HashiCorp Vault não retornar uma lista de nomes secretos. |
| nome | necessário, atualizável | Sequência | nome | O nome dessa integração de ferramenta. As referências secretas incluem este nome para identificar a loja de segredos onde os segredos residem. Todas as ferramentas de armazenamento de segredos que são integradas em uma cadeia de ferramentas devem ter um nome exclusivo para permitir que a resolução secreta funcione corretamente. |
| senha | opcional, atualizável | Senha | senha | A senha de autenticação da sua instância HashiCorp Vault quando você usa o método de autenticação userpass. Este parâmetro é ignorado para outros métodos de autenticação. Você pode usar uma referência secreta de cadeia de
ferramentas para este parâmetro. Para obter mais informações sobre o uso de referências secretas, consulte Protegendo seus dados sensíveis em Continuous Delivery. |
| caminho | necessário, atualizável | Sequência | caminho | O caminho de montagem onde seus segredos estão armazenados na sua instância do HashiCorp Vault. |
| role_id | opcional, atualizável | Senha | role_id | O ID da função de autenticação da instância HashiCorp Vault quando você usa o método de autenticação approle. Este parâmetro é ignorado para outros métodos de autenticação. Gerencie role_id como um segredo e não
compartilhe este parâmetro em texto simples. Você pode usar uma referência secreta de cadeia de ferramentas para este parâmetro. Para obter mais informações sobre referências secretas, consulte Protegendo seus dados sensíveis em Continuous Delivery. |
| filtro_secreto | opcional, atualizável | Sequência | filtro_secreto | Uma expressão regular para filtrar a lista de nomes secretos que são retornados de sua instância HashiCorp Vault. |
| secret_id | opcional, atualizável | Senha | secret_id | A ID secreta de autenticação da instância HashiCorp Vault quando você usa o método de autenticação approle. Este parâmetro é ignorado para outros métodos de autenticação. Você pode usar uma referência secreta de cadeia de
ferramentas para este parâmetro. Para obter mais informações sobre referências secretas, consulte Protegendo seus dados sensíveis em Continuous Delivery. |
| url_do_servidor | necessário, atualizável | Sequência | url_do_servidor | O servidor URL para sua instância do HashiCorp Vault. |
| token | opcional, atualizável | Senha | token | O token de autenticação para sua instância HashiCorp Vault quando você usa os métodos de autenticação github e token. Este parâmetro é ignorado para outros métodos de autenticação. Você pode usar uma referência
secreta de cadeia de ferramentas para este parâmetro. Para obter mais informações sobre referências secretas, consulte Protegendo seus dados sensíveis em Continuous Delivery. |
| nome do usuário | opcional, atualizável | Sequência | nome do usuário | O nome de usuário de autenticação da sua instância HashiCorp Vault quando você usa o método de autenticação userpass. Este parâmetro é ignorado para outros métodos de autenticação. |
Saiba mais sobre o HashiCorp Vault
Para saber mais sobre o HashiCorp Vault, consulte HashiCorp Vault.