Configuration de Terraform pour Key Protect

Terraform on IBM Cloud® permet la création prévisible et cohérente de services IBM Cloud afin que vous puissiez rapidement construire des environnements cloud complexes et multi-tiers selon les principes de l'Infrastructure as Code ( IaC ). Comme pour l'utilisation de IBM Cloud CLI ou API et SDK, vous pouvez automatiser la création, la mise à jour et la suppression de vos instances Key Protect en utilisant HashiCorp Configuration Language (HCL).

Vous recherchez une solution Terraform on IBM Cloud® gérée ? Essayez IBM Cloud® Schematics. Avec Schematics, vous pouvez utiliser le langage de script Terraform que vous connaissez, mais vous n'avez pas à vous inquiéter de la configuration et de la maintenance de la ligne de commande Terraform et du plug-in IBM Cloud® Provider. Schematics fournit également des modèles Terraform prédéfinis que vous pouvez installer facilement à partir du catalogue IBM Cloud®.

Installation de Terraform et configuration des ressources pour Key Protect

Le provisionnement d'une nouvelle instance Key Protect Dedicated est disponible via l'interface utilisateur de la console IBM Cloud® et le CLI IBM Cloud. La création de nouvelles instances Key Protect Dedicated avec Terraform n'est pas prise en charge. Vous pouvez toutefois utiliser Terraform pour provisionner des ressources telles que des clés. Pour ce faire, la variable d'environnement IBMCLOUD_KP_API_ENDPOINT doit être définie sur le point de terminaison API public ou privé de l'instance spécifique de Key Protect Dedicated.

Avant de pouvoir créer une autorisation à l'aide de Terraform, assurez-vous d'avoir effectué les opérations suivantes :

  • Assurez-vous que vous disposez de l'accès nécessaire pour créer et utiliser les ressources Key Protect.
  • Installez le CLI Terraform et configurez le plug-in IBM Cloud Provider pour Terraform. Pour plus d'informations, voir le tutoriel Getting started with Terraform sur IBM Cloud®. Ce plug-in résume les API IBM Cloud utilisées pour effectuer cette tâche.
  • Créez un fichier de configuration Terraform nommé main.tf. Dans ce fichier, vous définissez les ressources en utilisant le langage de configuration HashiCorp. Pour plus d'informations, voir la documentation de Terraform.
  1. Créez une instance Key Protect en utilisant l'argument de ressource ibm_resource_instance dans votre fichier main.tf.

    L'instance Key Protect de l'exemple suivant est nommée my_kp et est créée avec le plan de tarification échelonnée dans la région us-south. Le site user@ibm.com se voit attribuer le rôle de Manager dans la politique d'accès IAM. Pour les autres régions prises en charge, voir Régions et points d'extrémité.

    resource "ibm_resource_instance" "kms_instance" {
      name     = "my_kp"
      service  = "kms"
      plan     = "tiered-pricing"
      location = "us-south"
    }
    
    resource "ibm_iam_user_policy" "policy" {
      ibm_id = "user@ibm.com"
      roles  = ["Manager"]
    
      resources {
        service              = "kms"
        resource_instance_id = element(split(":", ibm_resource_instance.kms_instance.id), 7)
      }
    }
    
  2. Une fois que vous avez fini de construire votre fichier de configuration, initialisez le CLI Terraform. Pour plus d'informations, voir Initialisation des répertoires de travail.

    terraform init
    
  3. Fournir les ressources à partir du fichier main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.

    1. Exécutez terraform plan pour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.

      terraform plan
      
    2. Exécutez le site terraform apply pour créer les ressources définies dans le plan.

      terraform apply
      
  4. Dans la liste des ressources IBM Cloud, sélectionnez l'instance Key Protect que vous avez créée et notez l'ID de l'instance.

  5. Vérifiez que la règle d'accès a été affectée. Pour plus d'informations, voir Vérification de l'accès affecté à la console.

Étape suivante ?

Maintenant que vous avez créé avec succès votre première instance de service Key Protect avec Terraform sur IBM Cloud, vous pouvez choisir entre les tâches suivantes :