Configurando o Key Protect
DevOps Insights chegará ao fim de sua vida útil e será descontinuado em 31 de agosto de 2026. O serviço Continuous Delivery será descontinuado nas seguintes regiões em 12 de fevereiro de 2027: au-syd, ca-mon, ca-tor, us-east. O Code Risk Analyzer também será descontinuado em todas as regiões nessa data. Se uma região não apresentar uso ativo desses recursos, os recursos nessa região poderão ser descontinuados mais cedo e deixar de aceitar novas instâncias. Saiba mais
O IBM® Key Protect for IBM Cloud® ajuda você a armazenar e aplicar de forma segura os segredos para apps nos serviços do IBM Cloud.
Um segredo é qualquer coisa que fornece acesso a informações sensíveis, tais como uma chave de API. Se você armazenar segredos como chaves padrão em Key Protect, poderá usar essa integração de ferramentas para acessar segredos onde quer que eles sejam necessários no fluxo de trabalho da cadeia de ferramentas. Para saber mais sobre as chaves padrão em Key Protect, consulte Tipos de chaves.
Antes de configurar uma integração de ferramenta do Key Protect, certifique-se de ter uma instância do serviço Key Protect provisionado na região e no grupo de recursos nos quais deseja criar a integração da ferramenta. Em determinados cenários, uma instância de serviço do Key Protect pode ser gerada automaticamente. Por exemplo, se você estiver criando uma nova chave de API e escolher armazená-la como um segredo para uso posterior, gerará automaticamente a instância de serviço do Key Protect. Para obter instruções sobre como provisionar uma instância do serviço Key Protect, consulte Provisionando o serviço.
Configure o Key Protect para gerenciar de forma segura os segredos que fazem parte da sua cadeia de ferramentas:
-
Se você estiver configurando essa integração de ferramenta durante a criação da cadeia de ferramentas, na seção Integrações configuráveis, clique em Key Protect. Se o Key Protect for definido como uma integração de ferramenta opcional, ele estará localizado em Mais ferramentas. Para criar uma autorização entre a cadeia de ferramentas e a instância de serviço Key Protect, selecione a opção Criar uma autorização para essa cadeia de ferramentas no menu suspenso Tipo de autorização. Isso concede à cadeia de ferramentas acesso ao material secreto armazenado na instância de serviço do Key Protect.
-
Se você já possui uma cadeia de ferramentas e deseja adicionar essa integração de ferramenta a ela, no console do IBM Cloud, clique no ícone de menu (
) > Automação de Plataforma > Cadeias de Ferramentas. Na página Cadeias de ferramentas, clique na cadeia de ferramentas para abrir a sua página de Visão geral. Alternativamente, na página Visão geral do seu app, no cartão do Continuous Delivery, clique em Visualizar a cadeia de ferramentas. Em seguida, clique em Visão geral.
a. Clique em Incluir ferramenta.
b. Na seção Integrações de ferramentas, clique em Key Protect.
-
Especifique um nome para essa instância da integração de ferramenta do Key Protect para usar em sua cadeia de ferramentas. O nome que você especifica é usado nas ferramentas de IU que selecionam segredos do Key Protect. Ele também é usado como parte da referência que resolve os valores de segredo quando a cadeia de ferramentas é executada. Este nome de instância também é exibido no tile de integração da ferramenta do Key Protect na área de trabalho da cadeia de ferramentas.
-
Revise os valores padrão para Região e Grupo de recursos e atualize-os, se necessário.
-
Selecione a instância do serviço Key Protect que você deseja usar.
-
Para criar uma autorização entre a cadeia de ferramentas e a instância de serviço do Key Protect, clique no botão Criar autorização. Isso concede à cadeia de ferramentas acesso ao material secreto armazenado na instância de serviço do Key Protect.
-
Clique em Criar integração.
-
Na página de visão geral da cadeia de ferramentas, na placa Ferramentas de terceiros, clique em Key Protect.
Aplicando segredos
Depois que a sua integração de ferramentas do Key Protect estiver configurada, será possível usá-la para aplicar segredos em qualquer lugar que eles sejam requeridos pela cadeia de ferramentas. O exemplo a seguir aplica um segredo que é armazenado no Key Protect para uma chave de API daIBM Cloud que é requerida pela integração de ferramenta de pipeline. É possível seguir as mesmas etapas para aplicar segredos a qualquer uma das integrações de ferramenta do Continuous Delivery que requerem valores de segredo.
Deve-se salvar segredos de terceiros, como um webhook do Slack ou um token da API do Artifactory, no Key Protect antes de criar uma nova cadeia de ferramentas. É possível criar e armazenar somente segredos gerenciados pela IBM, como as chaves de API da IBM Cloud no Key Protect enquanto trabalha com a sua cadeia de ferramentas.
-
Clique no ícone de chave para recuperar segredos de armazenamentos seguros, tais como o Key Protect para a chave de API da IBM Cloud.
-
No campo Provedor, especifique o provedor e o nome da integração de ferramenta do Key Protect usado para gerenciar os seus segredos da cadeia de ferramentas. Por exemplo, para usar a integração da ferramenta do Key Protect, selecione
Key Project: ibm-keyprotect-secrets-1. É possível usar outros provedores para gerenciar seus segredos da cadeia de ferramentas, tal como o Hashicorp Vault. -
Selecione um nome do segredo e clique em OK para aplicar o segredo armazenado no campo que está associado a ele.
O nome do segredo selecionado aparece em forma de cápsula. Não é possível editar o nome do segredo de maneira sequencial, mas é possível clicar em
para excluir o nome. Também é
possível substituir o nome do segredo usando o controle Selecionador de segredos novamente. Se você digitar manualmente ou colar um nome do segredo no campo Segredos, ele será exibido em um formato diferente:
O formato em que o segredo é exibido indica se o valor referencia um segredo que é armazenado em uma área segura de back-end ou é um segredo que está armazenado em sua cadeia de ferramentas. Ao usar referências a segredos que são gerenciados por provedores de segredo como o Key Protect, seus valores de segredo são centralizados e armazenados de forma segura em um único local. Esta abordagem resolve a expansão e a proliferação de segredos e significa que é possível atualizar os segredos sem atualizar a sua cadeia de ferramentas. Quando você usa referências de segredo, o valor de segredo real é resolvido quando a cadeia de ferramentas é executada, recuperando-a dinamicamente do Key Protect. Esta abordagem é útil quando deve-se girar o valor de seus segredos da cadeia de ferramentas periodicamente.
Incluindo uma integração de ferramenta do Key Protect em seu modelo de cadeia de ferramentas
É possível incluir uma integração de ferramenta do Key Protect em seu modelo de cadeia de ferramentas incluindo uma definição de serviço no arquivo toolchain.yml em seu repositório de modelo. Este arquivo é o blueprint de design para a sua cadeia de ferramentas e inclui todas as integrações de ferramenta que estão disponíveis quando você cria uma instância da cadeia de ferramentas com base nesse modelo. Para customizar um modelo de cadeia de ferramentas existente para incluir uma integração de ferramenta do Key Protect, insira uma definição do YAML.
kp-tool:
service_id: keyprotect
parameters:
name: kp-compliance-secrets
region: us-south
resource-group: default
instance-name: ffs-secrets
setup-authorization-type: create
Em determinados cenários, é possível incluir uma integração de ferramenta do Key Protect dinamicamente enquanto cria uma cadeia de ferramentas. Por exemplo, se você clicar em Novo para criar uma nova chave de API, será possível selecionar a caixa de seleção Salvar esta chave em um armazenamento de segredos para reutilização para salvar a chave de API em uma instância do Key Protect para usá-la novamente mais tarde. Se você ainda não tiver uma instância do Key Protect, uma nova instância será criada.
Configurando o Key Protect por meio da API
A integração da ferramenta Key Protect é compatível com os seguintes parâmetros de configuração que você pode usar com a API e os SDKs do Toolchain HTTP ao criar, ler e atualizar integrações de ferramentas.
Você deve especificar a propriedade tool_type_id no corpo da solicitação com o valor keyprotect.
| Parâmetro | Uso | Tipo | Argumento de Terraform | Descrição |
|---|---|---|---|---|
| instance-name | necessário, atualizável | Sequência | instance_name | O nome da instância do serviço “ Key Protect ”. |
| nome | necessário, atualizável | Sequência | nome | O nome dessa integração de ferramenta. As referências secretas incluem este nome para identificar a loja de segredos onde os segredos residem. Todas as ferramentas de armazenamento de segredos que são integradas em uma cadeia de ferramentas devem ter um nome exclusivo para permitir que a resolução secreta funcione corretamente. |
| região | necessário, atualizável | Sequência | local | A região de serviço IBM Cloud onde a instância de serviço Key Protect está localizada. |
| grupo de recursos | necessário, atualizável | Sequência | resource_group_name | O nome do grupo de recursos onde está localizada a instância de serviço Key Protect. |
Saiba mais sobre Key Protect
Para saber mais sobre o Key Protect, consulte Visão geral do serviço.