Auf geheime Schlüssel zugreifen
Nach dem Speichern von geheimen Schlüsseln in Ihrer IBM Cloud® Secrets Manager-Serviceinstanz können Sie deren Werte abrufen.
Vorbereitende Schritte
Bevor Sie beginnen, müssen Sie prüfen, ob Sie über die erforderliche Zugriffsebene verfügen. Um eine Liste Ihrer verfügbaren geheimen Schlüssel anzuzeigen, benötigen Sie die Servicerolle Leseberechtigter oder höher. Um den Wert eines geheimen Schlüssels abzurufen, benötigen Sie die Servicerolle Leser geheimer Schlüssel oder höher.
Geheimen Schlüssel über die Benutzerschnittstelle abrufen
Sie können ein Geheimnis über die Benutzeroberfläche Secrets Manager abrufen. Führen Sie die folgenden Schritte aus, um Ihren geheimen Schlüssel abzurufen.
- Klicken Sie in der Tabelle Geheime Schlüssel auf das Aktionen Menü
, um eine Liste mit den Optionen für Ihren geheimen Schlüssel zu öffnen.
- Klicken Sie zum Anzeigen des Werts des geheimen Schlüssels auf Geheimen Schlüssel anzeigen.
- Klicken Sie auf Bestätigen, nachdem Sie sichergestellt haben, dass Sie sich in einer sicheren Umgebung befinden.
Der Wert des geheimen Schlüssels wird 15 Sekunden lang angezeigt und der Dialog wird geschlossen.
Nachdem Ihr Geheimnis gedreht wurde, können Sie den vorherigen Wert des Geheimnisses über die Option Versionsverlauf einsehen.
Sie können auch die Details eines Geheimnisses abrufen, z. B. das Ablaufdatum, das Rotationsintervall oder den Status.
- Klicken Sie in der Tabelle Geheime Schlüssel auf das Aktionen Menü
, um eine Liste mit den Optionen für Ihren geheimen Schlüssel zu öffnen.
- Klicken Sie auf Details, um den Wert des geheimen Schlüssels anzuzeigen.
Sie können die abgerufenen Geheimnisse über die Filteroption in der Tabelle "Geheimnisse" weiter filtern und eine Geheimhaltungsgruppe, einen Geheimnistyp oder beides auswählen.
Zertifikate herunterladen
Führen Sie die folgenden Schritte aus, um ein Zertifikat mithilfe der Secrets Manager-Benutzerschnittstelle herunterzuladen.
- Klicken Sie in der Konsole auf das Symbol Menü
> Ressourcenliste.
- Wählen Sie in der Liste der Services Ihre Instanz von Secrets Manager aus.
- Öffnen Sie in der Tabelle Geheime Schlüssel das Überlaufmenü für das Zertifikat, das Sie herunterladen möchten.
- Klicken Sie auf Herunterladen. Die Zertifikatsdatei wird auf Ihr lokales System heruntergeladen.
Geheimen Schlüssel über die Befehlszeilenschnittstelle abrufen
Wenn Sie einen geheimen Schlüssel in Ihrer Instanz gespeichert haben, müssen Sie möglicherweise den zugehörigen Wert abrufen, damit Sie eine Verbindung zu einer externen App herstellen oder Zugriff auf einen geschützten Service erhalten können. Sie können den Wert eines geheimen Schlüssels über das CLI-Plug-in von Secrets Manager abrufen.
Führen Sie den Befehl ibmcloud secrets-manager secret aus, um den Wert eines geheimen Schlüssels abzurufen
und seine Details, wie z. B. Ablaufdatum und Rotationsintervall oder -status, zu überprüfen.
ibmcloud secrets-manager secret --id SECRET_ID
Der Befehl gibt den Wert des geheimen Schlüssels zusammen mit anderen Metadaten aus. Weitere Informationen zu den Befehlsoptionen finden Sie in ibmcloud secrets-manager secret.
Sie können einen geheimen Schlüssel auch über seinen Namen abrufen:
ibmcloud secrets-manager secret-by-name --secret-type SECRET_TYPE --name SECRET_NAME --secret-group-name SECRET_GROUP_NAME
Sie können abgerufene geheime Schlüssel mithilfe der optionalen Flags --secret-types und --match-all-labels weiter filtern.
Zertifikate herunterladen
Wenn Sie mit Zertifikaten arbeiten, benötigen Sie möglicherweise die Möglichkeit, die Nutzdaten eines Zertifikats über die Befehlszeilenschnittstelle in eine pem-Datei herunterzuladen. Dazu können Sie das Secrets Manager-Befehlszeilenschnittstellen-Plug-in
und jq verwenden.
Führen Sie den Befehl ibmcloud secrets-manager secret aus, um das Zertifikat in einer pem -Datei zu speichern.
ibmcloud secrets-manager secret --id=SECRET_ID | jq -r '.certificate' | sed 's/\\n/\n/g' > my-cert-file.pem
Der Befehl gibt den Wert des Zertifikats aus und speichert ihn in my-cert-file.pem. Weitere Informationen zu den Befehlsoptionen finden Sie unter ibmcloud secrets-manager secret.
Geheimen Schlüssel mit der API unter Verwendung der ID des geheimen Schlüssels abrufen
Wenn Sie einen geheimen Schlüssel in Ihrer Instanz gespeichert haben, müssen Sie möglicherweise den zugehörigen Wert abrufen, damit Sie eine Verbindung zu einer externen App herstellen oder Zugriff auf einen geschützten Service erhalten können. Sie können den Wert eines geheimen Schlüssels mithilfe der Secrets Manager-API abrufen.
Die folgende Beispielanforderung ruft einen geheimen Schlüssel und seine Details ab, z. B. Ablaufdatum und Rotationsintervall oder -status. Wenn Sie die API aufrufen, müssen Sie die ID-Variablen und das IAM-Token durch die Werte ersetzen, die für Ihre Secrets Manager-Instanz spezifisch sind.
curl -X GET
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{secret_ID}"
Eine erfolgreiche Antwort gibt den Wert des geheimen Schlüssels zusammen mit anderen Metadaten zurück. Weitere Informationen über die erforderlichen und optionalen Anfrageparameter finden Sie unter Abrufen eines Geheimnisses.
Sie können abgerufene geheime Schlüssel mithilfe der optionalen Parameter ?secret_types und ?match_all_labels weiter filtern.
Abrufen eines geheimen Schlüssels mit der API unter Verwendung des Namens des geheimen Schlüssels
Sie können den Wert des geheimen Schlüssels auch durch Verweis auf seinen Namen anstelle der ID abrufen:
curl -X GET
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secret_groups/{secret_group_name}/secret_types/{secret_type}/secrets/{secert_name}"
Beachten Sie, dass Sie die name, secret group name und secret_type des geheimen Schlüssels angeben müssen.
Sie können abgerufene geheime Schlüssel mithilfe der optionalen Parameter ?secret_types und ?match_all_labels weiter filtern.
Beliebige Schlüssel abrufen, die Binärdaten enthalten
Wenn Sie einen beliebigen geheimen Schlüssel mit einer Binärdatei erstellt haben, wie ein Bild, verwendet der Service Base64-Codierung, um die Daten als Zeichenfolge mit Base64-Codierung zu speichern. Um auf das Geheimnis in seiner ursprünglichen Form zugreifen zu können, müssen Sie einige zusätzliche Schritte ausführen, um base64 das gefundene Geheimnis zu entschlüsseln.
Rufen Sie zuerst den geheimen Schlüssel ab, indem Sie die Secrets Manager-API aufrufen. Im folgenden Beispiel werden cURL und jq verwendet, um den payload-Wert eines geheimen Schlüssels zu erfassen.
export ARBITRARY_SECRET=`curl -X GET
-H "Authorization: Bearer $IAM_TOKEN" \
-H "Accept: application/json"
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/arbitrary/{id}" | jq --raw-output '.payload | sub(".*,"; "")'`
Wenn Sie den Inhalt von $ARBITRARY_SECRET überprüfen, werden base64-codierte Daten angezeigt. Der folgende Ausschnitt zeigt eine Beispielausgabe.
echo $ARBITRARY_SECRET
eUdB68klDSrzSKgWcQS5...(truncated)
Um den geheimen Schlüssel in seiner Originalform zu sehen (Binärdatei), können Sie die Base64-Codierung verwenden. Im folgenden Beispiel wird das Dienstprogramm base64 macOS zum base64-Decodieren des Inhalts von $ARBITRARY_SECRET verwendet.
echo $ARBITRARY_SECRET | base64 --decode > my-secret.png
Die Daten werden in eine Binärdatei zurückkonvertiert, die Sie von Ihrem lokalen Computer aus öffnen können.
Vorherige Version eines Zertifikats herunterladen
Nach dem turnusmäßigen Wechsel eines Zertifikats können Sie mit der Secrets Manager-API programmgesteuert auf seine Vorgängerversion zugreifen.
Mit der folgenden Beispielanforderung wird ein geheimer Schlüssel und sein Inhalt abgerufen. Wenn Sie die API aufrufen, müssen Sie die ID-Variablen und das IAM-Token durch die Werte ersetzen, die für Ihre Secrets Manager-Instanz spezifisch sind.
curl -X GET
--header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions/previous"
Direkte Verknüpfung mit einem Geheimnis
Sie können einen Link kopieren, der direkt auf das Detailfenster eines Geheimnisses verweist.
- Klicken Sie in der Tabelle Geheime Schlüssel auf das Aktionen Menü
, um eine Liste mit den Optionen für Ihren geheimen Schlüssel zu öffnen.
- Um einen Link zum Geheimnis zu kopieren, klicken Sie auf Geheimnis kopieren URL.