Impostazione di Terraform per Key Protect

Terraform su IBM Cloud® consente la creazione prevedibile e coerente di servizi IBM Cloud in modo da poter costruire rapidamente ambienti cloud complessi e multi-tier seguendo i principi di Infrastructure as Code ( IaC ). Analogamente all'uso della CLI o dell'API e degli SDK di IBM Cloud, è possibile automatizzare la creazione, l'aggiornamento e l'eliminazione delle istanze di Key Protect utilizzando HashiCorp Configuration Language (HCL).

Cercate una soluzione Terraform gestita su IBM Cloud®? Prova IBM Cloud® Schematics. Con Schematics si può usare il linguaggio di scripting Terraform che si conosce, ma non ci si deve preoccupare di configurare e mantenere la linea di comando Terraform e il plug-in IBM Cloud® Provider. Schematics fornisce anche modelli Terraform predefiniti che si possono installare facilmente dal catalogo IBM Cloud®.

Installazione di Terraform e configurazione delle risorse per Key Protect

Il provisioning di una nuova istanza di Key Protect Dedicated è disponibile attraverso l'interfaccia utente della console IBM Cloud® e la CLI di IBM Cloud. La creazione di nuove istanze di Key Protect Dedicated con Terraform non è supportata. è tuttavia possibile utilizzare Terraform per fornire risorse come le chiavi. A tal fine, la variabile d'ambiente IBMCLOUD_KP_API_ENDPOINT deve essere impostata sull'endpoint API pubblico o privato dell'istanza specifica di Key Protect Dedicated.

Prima di creare un'autorizzazione con Terraform, accertarsi di aver completato quanto segue:

  • Assicurarsi di avere l'accesso necessario per creare e lavorare con le risorse di Key Protect.
  • Installare la CLI di Terraform e configurare il plug-in IBM Cloud Provider per Terraform. Per ulteriori informazioni, vedere il tutorial su Come iniziare con Terraform su IBM Cloud®. Il plug-in astrae le API di IBM Cloud che vengono utilizzate per completare questo compito.
  • Creare un file di configurazione di Terraform chiamato main.tf. In questo file si definiscono le risorse utilizzando il linguaggio di configurazione HashiCorp. Per ulteriori informazioni, consultare il sito Documentazione di Terraform.
  1. Creare un'istanza di Key Protect utilizzando l'argomento della risorsa ibm_resource_instance nel file main.tf.

    L'istanza Key Protect nell'esempio seguente è denominata my_kp ed è stata creata con il piano tariffario a livelli nella regione us-south. A user@ibm.com viene assegnato il ruolo di Manager nel criterio di accesso IAM. Per le altre regioni supportate, vedere Regioni ed endpoint.

    resource "ibm_resource_instance" "kms_instance" {
      name     = "my_kp"
      service  = "kms"
      plan     = "tiered-pricing"
      location = "us-south"
    }
    
    resource "ibm_iam_user_policy" "policy" {
      ibm_id = "user@ibm.com"
      roles  = ["Manager"]
    
      resources {
        service              = "kms"
        resource_instance_id = element(split(":", ibm_resource_instance.kms_instance.id), 7)
      }
    }
    
  2. Dopo aver completato la creazione del file di configurazione, inizializzare la CLI di Terraform. Per ulteriori informazioni, vedere Inizializzazione delle directory di lavoro.

    terraform init
    
  3. Predisporre le risorse dal file main.tf. Per ulteriori informazioni, vedere Provisioning dell'infrastruttura con Terraform.

    1. Eseguire terraform plan per generare un piano di esecuzione di Terraform per visualizzare in anteprima le azioni proposte.

      terraform plan
      
    2. Eseguire terraform apply per creare le risorse definite nel piano.

      terraform apply
      
  4. Da IBM Cloud elenco delle risorse, selezionare l'istanza Key Protect creata e prendere nota dell'ID dell'istanza.

  5. Verificare che il criterio di accesso sia stato assegnato correttamente. Per ulteriori informazioni, vedere Revisione dell'accesso assegnato nella console.

Operazioni successive

Ora che è stata creata con successo la prima istanza del servizio Key Protect con Terraform su IBM Cloud, si può scegliere tra le seguenti attività: