Rotation manuelle des secrets

Avec IBM Cloud® Secrets Manager, vous pouvez créer manuellement de nouvelles versions d'un secret.

Lorsque vous exécutez la rotation d'un secret dans votre instance de service, vous créez une nouvelle version de sa valeur. La rotation de vos données d'identification limite la durée d'accès à une ressource protégée par un seul secret, ce qui permet de protéger votre entreprise contre les risques associés à des données d'identification compromises. Effectuez régulièrement la rotation de vos secrets, par exemple tous les 30 ou 60 jours, afin de toujours respecter les meilleures pratiques de gestion des secrets.

Avant de commencer

Avant de commencer, vérifiez que vous disposez du niveau d'accès requis. Pour faire effectuer une rotation des secrets, vous devez utiliser le rôle de service Rédacteur ou supérieur.

Types de secret pris en charge

Tous les secrets que vous stockez sur Secrets Manager peuvent être tournés et remplacés à la demande. La façon dont Secrets Manager évalue une demande de rotation d'un secret dépend du type de secret.

Décrit comment Secrets Manager évalue la rotation manuelle par type de secret
Type Description de la rotation
Secrets arbitraires Les secrets arbitraires sont immédiatement remplacés par les données que vous fournissez lors de la rotation.
Données d'identification IAM Les données d'identification IAM, qui se composent d'un ID de service et d'une clé d'API, sont immédiatement régénérées en fonction de leur configuration initiale. Si le secret des données d'identification IAM a été créé à l'aide d'un ID service existant dans le compte, seule la clé de l'API est régénérée dans le cadre d'une rotation manuelle. En revanche, si le secret a été créé en sélectionnant un groupe d'accès, l'ID de service et les valeurs de clé de l'API sont régénérés lors de leur rotation manuelle. Important : l'option Reuse IAM credentials until lease expires (reuse_api_key) pour un secret IAM credentials a un impact sur la possibilité d'une rotation manuelle. Si cette zone est false ou est définie sur Désactivé dans l'interface utilisateur, la rotation manuelle n'est pas prise en charge. La clé d'API générée dynamiquement pour le secret lors de chaque lecture est déjà une valeur éphémère à usage unique.
Certificats importés Les certificats initialement importés dans une instance de service sont immédiatement remplacés par les données que vous importez lors de la rotation.
Secrets clé-valeur Les secrets clé-valeur sont immédiatement remplacés par les données que vous fournissez lors de la rotation.
Certificats privés Les certificats privés sont immédiatement remplacés par un certificat signé par son parent ou l'autorité de certification émettrice.
Certificats publics Les certificats publics passent à l'état Actif, Rotation en attente pour indiquer qu'une demande de rotation d'un certificat est en cours de traitement. Secrets Manager envoie la demande à l'autorité de certification configurée (CA), par exemple Let's Encrypt, pour valider la propriété de vos domaines. Si la validation aboutit, un nouveau certificat est émis.
Données d'identification de l'utilisateur Les mots de passe associés aux secrets des données d'identification de l'utilisateur sont immédiatement remplacés par les données que vous fournissez lors de la rotation.
Données d'identification du service Le secret d'identification du service est remplacé par un nouveau. Le secret précédent reste disponible pendant la durée restante du TTL défini.
Données d'identification personnalisées Le secret d'identification personnalisé est remplacé par un nouveau. Le secret précédent reste disponible pendant la durée restante du TTL défini.

Notez que dans le cas des données d'identification de service créées pour les bases de données, si, en plus des données d'identification, vous modifiez également les droits d'accès à la base de données pour les données d'identification créées, celles-ci ne seront pas synchronisées une fois que les données d'identification de service ont été modifiées. Lors de la rotation des données d'identification d'un service de bases de données, il s'agit d'une rotation d'identité.

Création de nouvelles versions de secret dans l'interface utilisateur

Vous pouvez effectuer une rotation manuelle des secrets et des certificats à l'aide de l'interface utilisateur Secrets Manager.

Rotation des secrets arbitraires

Vous pouvez utiliser l'interface utilisateur Secrets Manager pour la rotation manuelle de vos secrets.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.
  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.
  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.
  4. Dans la ligne dans laquelle se trouve le secret que vous souhaitez pivoter, cliquez sur le menuActionsIcône Actions > Rotation.
  5. Sélectionnez un nouveau fichier ou entrez une nouvelle valeur de secret.
  6. Facultatif: ajoutez des métadonnées à votre secret ou à une version spécifique de votre secret.
    1. Téléchargez un fichier ou entrez les métadonnées et les métadonnées de version au format JSON.
  7. Pour faire pivoter le secret immédiatement, cliquez sur Rotation.
  8. Facultatif : consultez l'historique des versions pour afficher les dernières mises à jour.

Création de nouvelles versions de secrets clé-valeur

Vous pouvez utiliser l'interface utilisateur Secrets Manager pour la rotation manuelle de vos secrets clé-valeur.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.
  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.
  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.
  4. Dans la ligne dans laquelle se trouve le secret que vous souhaitez pivoter, cliquez sur le menuActionsIcône Actions > Rotation.
  5. Sélectionnez un fichier ou entrez une nouvelle valeur de secret au format JSON.
  6. Facultatif: ajoutez des métadonnées à votre secret ou à une version spécifique de votre secret.
    1. Téléchargez un fichier ou entrez les métadonnées et les métadonnées de version au format JSON.
  7. Pour faire pivoter le secret immédiatement, cliquez sur Rotation.
  8. Facultatif : consultez l'historique des versions pour afficher les dernières mises à jour.

Création de nouvelles versions des données d'identification de l'utilisateur

Vous pouvez utiliser l'interface utilisateur Secrets Manager pour effectuer une rotation manuelle des valeurs de mot de passe associées à un secret d'utilisateur.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.

  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.

  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.

  4. Dans la ligne dans laquelle se trouve le secret que vous souhaitez pivoter, cliquez sur le menuActionsIcône Actions > Rotation.

  5. Déterminez si vous souhaitez entrer votre propre mot de passe ou en générer un nouveau.

    Si vous choisissez de générer un nouveau mot de passe, Secrets Manager remplace la valeur existante par un mot de passe de 32 caractères généré aléatoirement, contenant des lettres majuscules, des lettres minuscules, des chiffres et des symboles.

  6. Facultatif: ajoutez des métadonnées à votre secret ou à une version spécifique de votre secret.

    1. Téléchargez un fichier ou entrez les métadonnées et les métadonnées de version au format JSON.
  7. Pour faire pivoter le secret immédiatement, cliquez sur Rotation.

  8. Facultatif : consultez l'historique des versions pour afficher les dernières mises à jour.

Création de nouvelles versions des informations d'identification IAM

Vous pouvez utiliser l'interface utilisateur Secrets Manager pour modifier manuellement les valeurs des mots de passe associés à un secret d'identification IAM.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.
  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.
  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.
  4. Dans la ligne dans laquelle se trouve le secret que vous souhaitez pivoter, cliquez sur le menuActionsIcône Actions > Rotation.
  5. Facultatif: ajoutez des métadonnées à votre secret ou à une version spécifique de votre secret.
    1. Téléchargez un fichier ou entrez les métadonnées et les métadonnées de version au format JSON.
  6. Pour faire pivoter le secret immédiatement, cliquez sur Rotation.
  7. Facultatif : consultez l'historique des versions pour afficher les dernières mises à jour.

Création de nouvelles versions des données d'identification du service

Vous pouvez utiliser l'interface utilisateur Secrets Manager pour modifier manuellement les valeurs de mot de passe associées à un secret d'identification de service.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.
  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.
  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.
  4. Dans la ligne dans laquelle se trouve le secret que vous souhaitez pivoter, cliquez sur le menuActionsIcône Actions > Rotation.
  5. Facultatif: ajoutez des métadonnées à votre secret ou à une version spécifique de votre secret.
    1. Téléchargez un fichier ou entrez les métadonnées et les métadonnées de version au format JSON.
  6. Pour faire pivoter le secret immédiatement, cliquez sur Rotation.
  7. Facultatif : consultez l'historique des versions pour afficher les dernières mises à jour.

Création de nouvelles versions d'informations d'identification personnalisées

Vous pouvez utiliser l'interface utilisateur Secrets Manager pour modifier manuellement les valeurs de mot de passe associées à un secret d'identification personnalisé.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.
  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.
  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.
  4. Dans la ligne dans laquelle se trouve le secret que vous souhaitez pivoter, cliquez sur le menuActionsIcône Actions > Rotation.
  5. Facultatif: ajoutez des métadonnées à votre secret ou à une version spécifique de votre secret.
    1. Téléchargez un fichier ou entrez les métadonnées et les métadonnées de version au format JSON.
  6. Pour faire pivoter le secret immédiatement, cliquez sur Rotation.
  7. Facultatif : consultez l'historique des versions pour afficher les dernières mises à jour.

Création de nouvelles versions de certificats importés

Lorsqu'il est temps de renouveler un certificat initialement importé dans le service, vous pouvez utiliser l'interface utilisateur Secrets Manager pour l'importer manuellement. Une fois la rotation appliquée à un certificat, sa version précédente est conservée au cas où vous en auriez besoin.

Si le certificat concerné a été importé précédemment avec un certificat intermédiaire et une clé privée, incluez ces éléments lors de la rotation pour éviter toute interruption du service.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.

  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.

  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.

  4. Dans la ligne dans laquelle se trouve le certificat que vous voulez pivoter, cliques sur le menuActionsIcône Actions > Rotation.

  5. Sélectionnez ou entrez les nouvelles données de certificat.

    N'oubliez pas que le contenu du certificat auquel vous appliquez une rotation est remplacé uniquement par les nouvelles données que vous fournissez. Les clés privées et les certificats intermédiaires provenant des versions précédentes ne sont pas conservés.

  6. Pour faire pivoter le certificat immédiatement, cliquez sur Rotation.

  7. Facultatif : consultez l'historique des versions pour afficher les dernières mises à jour.

  8. Redéployez la dernière version de certificat sur votre point de terminaison TLS.

    Pour accéder à la version actuelle, vous pouvez télécharger le certificat ou l'extraire à l'aide d'un programme à l'aide de l'API Obtenir un secret.

Création de nouvelles versions de certificats importés avec une CSR gérée

Vous pouvez utiliser l'interface utilisateur d' Secrets Manager, pour créer la première version du certificat, ou la version suivante lorsqu'il est temps de renouveler le certificat.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.
  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.
  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.
  4. Dans la ligne dans laquelle se trouve le certificat que vous voulez pivoter, cliques sur le menuActionsIcône Actions > Rotation.
  5. Sélectionnez le fichier de certificat qui a été signé à l'aide de la CSR actuelle ou entrez ses données.
  6. Facultatif : Sélectionner le fichier de l'AC intermédiaire de signature ou saisir ses données.
  7. Pour faire pivoter le certificat immédiatement, cliquez sur Rotation.
  8. Facultatif : consultez l'historique des versions pour afficher les dernières mises à jour.
  9. Redéployez la dernière version de certificat sur votre point de terminaison TLS.

Pour accéder à la version actuelle, vous pouvez télécharger le certificat ou le récupérer par programme à l'aide de l'API "Obtenir un secret".

Création de nouvelles versions de certificats privés

Si votre instance de service Secrets Manager est activée pour les Certificats privés, vous pouvez renouveler manuellement un certificat précédemment émis par une autorité de certification configurée pour votre instance de service.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.

  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.

  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.

  4. Dans la ligne dans laquelle se trouve le certificat que vous voulez pivoter, cliques sur le menuActionsIcône Actions > Rotation.

  5. Facultatif: ajoutez des métadonnées à votre secret ou à une version spécifique de votre secret.

    1. Téléchargez un fichier ou entrez les métadonnées et les métadonnées de version au format JSON.
  6. Cliquez sur Rotation.

  7. Redéployez la dernière version de certificat sur votre point de terminaison TLS.

    Pour accéder à la version actuelle, vous pouvez télécharger le certificat ou l'extraire à l'aide d'un programme à l'aide de l'API Obtenir un secret.

Création de nouvelles versions de certificats publics

Si votre instance de service Secrets Manager est activée pour les certificats publics, vous pouvez renouveler manuellement un certificat précédemment commandé auprès d'une autorité de certification tierce.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.

  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.

  3. Dans l'interface utilisateur Secrets Manager, accédez à la liste desSecrets.

  4. Dans la ligne dans laquelle se trouve le certificat que vous voulez pivoter, cliques sur le menuActionsIcône Actions > Rotation.

  5. Facultatif: ajoutez des métadonnées à votre secret ou à une version spécifique de votre secret.

    1. Téléchargez un fichier ou entrez les métadonnées et les métadonnées de version au format JSON.
  6. Cliquez sur Rotation.

    Un message de réussite s'affiche pour indiquer que votre commande est en cours de traitement. Si la validation aboutit, un nouveau certificat est émis et le statut du certificat passe de Actif, Rotation en attente à Actif. Dans le cas contraire, le certificat passe à l'état Actif, Rotation failed.

  7. Facultatif : vérifiez les détails de l'émission d'un certificat.

    Vous pouvez vérifier les détails de l'émission d'un certificat public en cliquant sur l’icône ActionsIcône Actions > Détails. En cas de problème lié à la demande, la zone Statut fournit des informations sur les raisons de l'échec de la rotation.

  8. Redéployez la dernière version de certificat sur votre point de terminaison TLS.

    Pour accéder à la version actuelle, vous pouvez télécharger le certificat ou l'extraire à l'aide d'un programme à l'aide de l'API Obtenir un secret.

Création de nouvelles versions de certificats publics avec votre propre fournisseur DNS dans l'interface utilisateur

Pour effectuer une rotation d'un certificat public créé à l'aide d'un fournisseur DNS manuel dans l'interface utilisateur, procédez comme suit.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.

  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.

  3. Dans la ligne dans laquelle se trouve le certificat que vous voulez pivoter, cliques sur le menuActionsIcône Actions > Rotation.

  4. Optionnel : Ajoutez un nom et une description pour identifier facilement votre certificat.

  5. Facultatif: cliquez sur Mettre à jour.

  6. Cliquez sur Défis pour accéder au nom et à la valeur de l'enregistrement TXT qui sont associés à chacun de vos domaines. Vous en avez besoin pour relever les défis.

  7. Pour valider la propriété de vos domaines, ajoutez manuellement les enregistrements TXT fournis pour chacun de vos domaines à votre compte de fournisseur DNS. Vous devez traiter uniquement les demandes d'authentification qui ne sont pas validées avant la date d'expiration.

    Si vous commandez un certificat pour des sous-domaines, par exemple sub1.sub2.domain.com, vous devez ajouter les enregistrements TXT à votre domaine enregistré domain.com.

  8. Vérifiez que les enregistrements TXT que vous avez ajoutés à vos domaines sont propagés. En fonction de votre fournisseur DNS, cette opération peut prendre un certain temps.

  9. Une fois que vous avez confirmé que les enregistrements sont propagés, cliquez sur Valider pour demander Let's Encrypt afin de valider les demandes d'authentification de vos domaines et de créer un certificat public.

    Si la commande échoue, par exemple, si les enregistrements TXT n'ont pas été propagés correctement, vous devez démarrer une nouvelle commande pour continuer.

  10. Lorsque votre certificat est émis, nettoyez et supprimez les enregistrements TXT des domaines de votre compte de fournisseur DNS.

Création manuelle de nouvelles versions de secrets à partir de l'interface de ligne de commande

Vous pouvez effectuer une rotation manuelle des secrets et des certificats à l'aide du plug-in de l'interface de ligne de commande Secrets Manager.

Rotation des secrets arbitraires

Pour faire pivoter un secret arbitraire à l'aide du plug-in de l'interface de ligne de commande Secrets Manager, exécutez la commande ibmcloud secrets-manager secret-version-create. Par exemple, la commande suivante permet de faire pivoter un secret et d'en attribuer la nouvelle version à new-secret-data.

ibmcloud secrets-manager secret-version-create \    
   --secret-id=SECRET_ID \    
   --secret-version-prototype='{"payload": "updated secret credentials", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation des secrets d'identification des services

Pour changer le secret d'identification d'un service à l'aide du plug-in CLI Secrets Manager, exécutez la commande ibmcloud secrets-manager secret-version-create commande. Par exemple, la commande suivante permet de faire pivoter un secret et d'en attribuer la nouvelle version à new-secret-data.

ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation des secrets d'identification personnalisés

Pour rooter un secret d'identification personnalisé à l'aide du plug-in CLI Secrets Manager, exécutez la commande ibmcloud secrets-manager secret-version-create commande. Par exemple, la commande suivante permet de faire pivoter un secret et d'en attribuer la nouvelle version à new-secret-data.

ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation des données d'identification de l'utilisateur

Pour faire pivoter un secret d'identification utilisateur à l'aide du plug-in de l'interface de ligne de commandeSecrets Manager, exécutez la commande ibmcloud secrets-manager secret-version-create . Par exemple, la commande suivante permet de faire pivoter un secret et d'en attribuer la nouvelle version à new-password.

ibmcloud secrets-manager secret-version-create \    
   --secret-id SECRET_ID \    
   --secret-version-prototype='{"password": "new-password", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'

Pour que le service génère et affecte un mot de passe aléatoire à vos données d'identification, omettez la zone password. Par exemple, {}. Secrets Manager remplace la valeur existante par un mot de passe de 32 caractères généré aléatoirement, contenant des lettres majuscules, des lettres minuscules, des chiffres et des symboles.

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation des données d'identification IAM

Pour effectuer une rotation d'un secret de données d'identification IAM à l'aide du plug-in d'interface de ligne de commande Secrets Manager, exécutez la commande ibmcloud secrets-manager secret-version-create. Par exemple, la commande suivante crée une nouvelle clé d'API

ibmcloud secrets-manager secret-version-create \    
   --secret-id SECRET_ID

La rotation manuelle des identifiants IAM n'est possible que si l'option Réutiliser les identifiants IAM est activée.

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation des certificats importés

Pour rooter un certificat à l'aide du plug-in CLI Secrets Manager, exécutez la commande ibmcloud secrets-manager secret-version-create commande. Par exemple, la commande suivante permet de faire pivoter un secret et d'en attribuer la nouvelle version à new-secret-data.

certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
private_key=$(cat private_key.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate} --imported-cert-private-key ${private_key}

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation des certificats importés avec gestion de la CSR

Pour réimporter un certificat à l'aide du plug-in Secrets Manager CLI, exécutez la commande ibmcloud secrets-manager secret-version-create commande. Par exemple, la commande suivante permet de faire pivoter un secret et d'en attribuer la nouvelle version à new-secret-data.

Lorsque le secret de certificat importé gère une CSR, le champ « private_key » n'est pas autorisé.

certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate}

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation des certificats privés

Pour créer un nouveau secret de certificat privé à l'aide du plug-in CLI d' Secrets Manager, exécutez la ibmcloud secrets-manager secret-version-create commande.

ibmcloud secrets-manager secret-version-create \
   --secret-id SECRET_ID
   --secret-version-prototype '{"csr":"..."}' # Keep empty JSON if not needed

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation des certificats publics

Pour commander un nouveau secret de certificat public à l'aide du plug-in d'interface de ligne de commande Secrets Manager, exécutez la commande ibmcloud secrets-manager secret-version-create.

ibmcloud secrets-manager secret-version-create \
   --secret-id SECRET_ID \
   --public-cert-rotation '{"rotate_keys": true|false}'

Lors de la rotation d'un certificat, choisissez si vous souhaitez également effectuer une rotation de sa clé privée pour affecter true ou false à la zone rotate_keys.

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation des secrets KV

Pour effectuer une rotation d'un secret KV à l'aide du plug-in d'interface de ligne de commande Secrets Manager, exécutez la commande ibmcloud secrets-manager secret-version-create. Par exemple, la commande suivante permet de faire pivoter un secret et d'en attribuer la nouvelle version à new-secret-data.

ibmcloud secrets-manager secret-version-create \    
   --secret-id=SECRET_ID \    
   --secret-version-prototype='{"data": {"key":"value"}, "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'

La commande génère la valeur du secret ainsi que d'autres métadonnées. Pour plus d'informations sur les options de commande, voir ibmcloud secrets-manager secret-version-create.

Rotation manuelle des secrets avec l'API

Vous pouvez effectuer une rotation manuelle des secrets et des certificats à l'aide de l'API de Secrets Manager.

Rotation des secrets arbitraires

Vous pouvez effectuer une rotation des secrets arbitraires en appelant l'API Secrets Manager.

L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Vous pouvez stocker des métadonnées adaptées aux besoins de votre organisation à l'aide des paramètres de demande custom_metadata et version_custom_metadata. Les valeurs de version_custom_metadata sont renvoyées uniquement pour les versions d'un secret. Les métadonnées personnalisées de votre secret sont stockées comme toutes les autres métadonnées, pour un maximum de 50 versions, et vous ne devez pas inclure de données confidentielles.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
         "custom_metadata": {
            "metadata_custom_key": "metadata_custom_value"
            },
         "payload": "Updated arbitrary data",
         "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
            }
         }' \
      "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Rotation de secrets clé-valeur

Vous pouvez effectuer une rotation des secrets en appelant l'API Secrets Manager.

L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Vous pouvez stocker des métadonnées adaptées aux besoins de votre organisation à l'aide des paramètres de demande custom_metadata et version_custom_metadata. Les valeurs de version_custom_metadata sont renvoyées uniquement pour les versions d'un secret. Les métadonnées personnalisées de votre secret sont stockées comme toutes les autres métadonnées, pour un maximum de 50 versions, et vous ne devez pas inclure de données confidentielles.

curl -X POST \
   -H "Authorization: Bearer ${iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "data": {
            "key1": "val2"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Rotation des données d'identification de l'utilisateur

Vous pouvez effectuer une rotation des secrets en appelant l'API Secrets Manager.

L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Vous pouvez stocker des métadonnées adaptées aux besoins de votre organisation à l'aide des paramètres de demande custom_metadata et version_custom_metadata. Les valeurs de version_custom_metadata sont renvoyées uniquement pour les versions d'un secret. Les métadonnées personnalisées de votre secret sont stockées comme toutes les autres métadonnées, pour un maximum de 50 versions, et vous ne devez pas inclure de données confidentielles.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "password": "new-password",
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Pour que le service génère et affecte un mot de passe aléatoire à vos données d'identification, omettez la zone password. Par exemple, {}. Secrets Manager remplace la valeur existante par un mot de passe de 32 caractères généré aléatoirement, contenant des lettres majuscules, des lettres minuscules, des chiffres et des symboles.

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Rotation des données d'identification IAM

Vous pouvez effectuer une rotation des secrets en appelant l'API Secrets Manager.

L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Vous pouvez stocker des métadonnées adaptées aux besoins de votre organisation à l'aide des paramètres de demande custom_metadata et version_custom_metadata. Les valeurs de version_custom_metadata sont renvoyées uniquement pour les versions d'un secret. Les métadonnées personnalisées de votre secret sont stockées comme toutes les autres métadonnées, pour un maximum de 50 versions, et vous ne devez pas inclure de données confidentielles.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Données d'identification du service tournant

Vous pouvez effectuer une rotation des secrets en appelant l'API Secrets Manager.

L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Vous pouvez stocker des métadonnées adaptées aux besoins de votre organisation à l'aide des paramètres de demande custom_metadata et version_custom_metadata. Les valeurs de version_custom_metadata sont renvoyées uniquement pour les versions d'un secret. Les métadonnées personnalisées de votre secret sont stockées comme toutes les autres métadonnées, pour un maximum de 50 versions, et vous ne devez pas inclure de données confidentielles.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Rotation des lettres de créance personnalisées

Vous pouvez effectuer une rotation des secrets en appelant l'API Secrets Manager.

L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Vous pouvez stocker des métadonnées adaptées aux besoins de votre organisation à l'aide des paramètres de demande custom_metadata et version_custom_metadata. Les valeurs de version_custom_metadata sont renvoyées uniquement pour les versions d'un secret. Les métadonnées personnalisées de votre secret sont stockées comme toutes les autres métadonnées, pour un maximum de 50 versions, et vous ne devez pas inclure de données confidentielles.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Rotation des certificats importés

Vous pouvez effectuer une rotation des secrets en appelant l'API Secrets Manager.

L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Vous pouvez stocker des métadonnées adaptées aux besoins de votre organisation à l'aide des paramètres de demande custom_metadata et version_custom_metadata. Les valeurs de version_custom_metadata sont renvoyées uniquement pour les versions d'un secret. Les métadonnées personnalisées de votre secret sont stockées comme toutes les autres métadonnées, pour un maximum de 50 versions, et vous ne devez pas inclure de données confidentielles.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
         "certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----", "custom_metadata": {
            "metadata_custom_key": "metadata_custom_value"
         },
         "intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----",
         "private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3\n-----END RSA PRIVATE KEY-----", "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Remplacez les nouvelles lignes dans les données de certificat, de clé intermédiaire et de clé privée par \n.

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Rotation des certificats importés avec gestion de la CSR

Vous pouvez effectuer une rotation des secrets en appelant l'API Secrets Manager.
L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Lorsque le secret de certificat importé gère une CSR, le champ « private_key » n'est pas autorisé.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
         "certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----",
         "intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Rotation des certificats publics

Vous pouvez effectuer une rotation des secrets en appelant l'API Secrets Manager.

L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Vous pouvez stocker des métadonnées adaptées aux besoins de votre organisation à l'aide des paramètres de demande custom_metadata et version_custom_metadata. Les valeurs de version_custom_metadata sont renvoyées uniquement pour les versions d'un secret. Les métadonnées personnalisées de votre secret sont stockées comme toutes les autres métadonnées, pour un maximum de 50 versions, et vous ne devez pas inclure de données confidentielles.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
        "rotation": {
          "rotate_keys": true # or false
        },
        "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
        }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Remplacez les nouvelles lignes dans les données de certificat, de clé intermédiaire et de clé privée par \n.

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Rotation des certificats privés

Vous pouvez effectuer une rotation des secrets en appelant l'API Secrets Manager.

L'exemple de demande suivant crée une nouvelle version de votre secret. Lorsque vous appelez l'API, remplacez les variables d'ID et le jeton IAM par les valeurs spécifiques à votre instance Secrets Manager.

Vous pouvez stocker des métadonnées adaptées aux besoins de votre organisation à l'aide des paramètres de demande custom_metadata et version_custom_metadata. Les valeurs de version_custom_metadata sont renvoyées uniquement pour les versions d'un secret. Les métadonnées personnalisées de votre secret sont stockées comme toutes les autres métadonnées, pour un maximum de 50 versions, et vous ne devez pas inclure de données confidentielles.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
        "csr": '{}' # Keep empty if not required
        "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
        }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Remplacez les nouvelles lignes dans les données de certificat, de clé intermédiaire et de clé privée par \n.

Une réponse réussie renvoie la valeur d'ID du secret, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, consultez la Référence des API.

Rotation manuelle des secrets avec Terraform

Vous pouvez effectuer une rotation manuelle de vos secrets arbitraires, de vos secrets de valeur de clé ou de vos certificats importés à l'aide de Terraform pour Secrets Manager. Pour effectuer une rotation manuelle d'autres types de secrets, vous devez utiliser l'interface utilisateur, l'API ou l'interface de ligne de commande.

Rotation des secrets arbitraires

Vous pouvez effectuer une rotation des secrets arbitraires à l'aide de Terraform pour Secrets Manager.

Pour effectuer une rotation d'un secret arbitraire, modifiez la valeur de l'attribut payload dans votre configuration de ressource ibm_sm_arbitrary_secret et exécutez terraform apply pour appliquer la modification. Si vous utilisez une variable d'entrée pour le contenu, modifiez sa valeur dans le fichier variables.tf.

Vous pouvez également modifier d'autres attributs du secret arbitraire en même temps, y compris des attributs de métadonnées tels que description, custom_metadata ou version_custom_metadata.

Rotation de secrets clé-valeur

Pour effectuer la rotation d'un secret clé-valeur à l'aide de Terraform pour Secrets Manager, modifiez la valeur de l'attribut data dans votre configuration de ressource ibm_sm_kv_secret et exécutez terraform apply pour appliquer la modification. Si vous utilisez une variable d'entrée pour le contenu, modifiez sa valeur dans le fichier variables.tf.

Vous pouvez également modifier d'autres attributs du secret clé-valeur en même temps, notamment des attributs de métadonnées tels que description, custom_metadata ou version_custom_metadata.

Rotation des certificats importés

Vous pouvez effectuer une rotation des certificats importés à l'aide de Terraform pour Secrets Manager.

Pour effectuer une rotation d'un certificat importé, modifiez les valeurs des attributs certificate, intermediate (facultatif) et private_key (facultatif) dans votre configuration de ressource ibm_sm_imported_certificate, puis exécutez terraform apply pour appliquer la modification.

Vous pouvez également modifier d'autres attributs du certificat importé en même temps, notamment des attributs de métadonnées tels que description, custom_metadata ou version_custom_metadata.

Mettez en œuvre des politiques de rotation des secrets avec les modules Terraform IBM (TIM) pour Secrets Manager Secret pour une gestion automatisée du cycle de vie. Reportez-vous à Terraform IBM Modules.