Rotazione manuale dei segreti

Con IBM Cloud® Secrets Manager, è possibile creare manualmente nuove versioni di un segreto.

Quando si ruota un segreto nell'istanza del servizio, si crea una nuova versione del suo valore. La rotazione delle tue credenziali limita il tempo per cui una risorsa protetta può essere acceduta da un singolo segreto, che può proteggere la tua azienda dai rischi associati alle credenziali compromesse. Ruota i tuoi segreti regolarmente, ad esempio ogni 30 o 60 giorni, in modo da soddisfare sempre le best practice sulla gestione dei segreti.

Prima di iniziare

Prima di iniziare, assicurarsi di disporre del livello di accesso richiesto. Per ruotare i segreti, hai bisogno del ruolo del servizio Writer o superiore.

Tipi di segreto supportati

Tutti i segreti conservati in Secrets Manager possono essere ruotati e sostituiti su richiesta. Il modo in cui Secrets Manager valuta una richiesta per ruotare un segreto dipende dal tipo di segreto.

Descrive come Secrets Manager valuta la rotazione manuale per tipo di segreto
Immettere Descrizione rotazione
Segreti arbitrari I segreti arbitrari vengono immediatamente sostituiti con i dati che fornisci in rotazione.
Credenziali IAM Le credenziali IAM, che consistono in un ID servizio e una chiave API, vengono immediatamente rigenerate in base alla loro configurazione iniziale. Se il segreto delle credenziali IAM è stato creato utilizzando un ID servizio esistente nell'account, solo la chiave API viene rigenerata come parte di una rotazione manuale. Al contrario, se il segreto è stato creato selezionando un gruppo di accesso, i valori dell'ID servizio e della chiave API vengono rigenerati quando vengono ruotati manualmente. Importante: l'opzione Riutilizza le credenziali IAM fino alla scadenza del contratto di locazione ( reuse_api_key ) per un segreto delle credenziali IAM influisce sulla possibilità di ruotarle manualmente. Se questo campo è false o è impostato su Disattivo nell'IU, la rotazione manuale non è supportata. La chiave API generata dinamicamente per il segreto su ogni lettura è già un valore effimero a utilizzo singolo.
Certificati importati I certificati importati inizialmente in un'istanza di servizio vengono immediatamente sostituiti con i dati importati a rotazione.
Segreti chiave - valore I segreti chiave - valore vengono immediatamente sostituiti con i dati che fornisci in rotazione.
Certificati privati I certificati privati vengono immediatamente sostituiti con un certificato firmato dalla relativa autorità di certificazione principale o emittente.
Certificati pubblici I certificati pubblici passano allo stato Attivo, Rotazione in sospeso per indicare che una richiesta di rotazione di un certificato è in fase di elaborazione. Secrets Manager invia la richiesta alla CA configurata, ad esempio Let' s Encrypt, per convalidare la proprietà dei tuoi domini. Se la convalida viene completata correttamente, viene emesso un nuovo certificato.
Credenziali utente Le password associate ai segreti delle credenziali utente vengono immediatamente sostituite con i dati che fornisci in rotazione.
Credenziali del servizio Il segreto delle credenziali di servizio viene sostituito con uno nuovo. Il segreto precedente rimane disponibile per il tempo rimanente nel TTL definito.
Credenziali personalizzate Il segreto delle credenziali personalizzate viene sostituito con uno nuovo. Il segreto precedente rimane disponibile per il tempo rimanente nel TTL definito.

Si noti che nel caso di credenziali del servizio create per i database, se oltre alla credenziale si stanno modificando anche le autorizzazioni del database per la credenziale creata, queste non verranno sincronizzate una volta che la credenziale del servizio è stata ruotata. Quando si esegue la rotazione di una credenziale del servizio Databases, questa è considerata una rotazione dell'identità.

Creazione di nuove versioni segrete nella IU

Puoi ruotare manualmente i tuoi segreti e certificati utilizzando l'IU Secrets Manager.

Rotazione di segreti arbitrari

Puoi utilizzare l'IU Secrets Manager per ruotare manualmente i tuoi segreti arbitrari.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.
  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.
  3. Nell'IU Secrets Manager, vai all'elenco Secrets.
  4. Nella riga del segreto che vuoi ruotare, fai clic sul menu Azioni Icona Azioni > Ruota.
  5. Selezionare un nuovo file o immettere un nuovo valore segreto.
  6. Facoltativo: aggiungi i metadati al tuo segreto o a una versione specifica del tuo segreto.
    1. Caricare un file o immettere i metadati e i metadati della versione in formato JSON.
  7. Per ruotare immediatamente il segreto, fare clic su Ruota.
  8. Facoltativo: controllare la cronologia della versione per visualizzare gli aggiornamenti più recenti.

Creazione di nuove versioni di segreti chiave - valore

Puoi utilizzare l'IU Secrets Manager per ruotare manualmente i tuoi segreti chiave - valore.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.
  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.
  3. Nell'IU Secrets Manager, vai all'elenco Secrets.
  4. Nella riga del segreto che vuoi ruotare, fai clic sul menu Azioni Icona Azioni > Ruota.
  5. Selezionare un file o immettere un nuovo valore segreto in formato JSON.
  6. Facoltativo: aggiungi i metadati al tuo segreto o a una versione specifica del tuo segreto.
    1. Caricare un file o immettere i metadati e i metadati della versione in formato JSON.
  7. Per ruotare immediatamente il segreto, fare clic su Ruota.
  8. Facoltativo: controllare la cronologia della versione per visualizzare gli aggiornamenti più recenti.

Creazione di nuove versioni delle credenziali utente

Puoi utilizzare l'IU Secrets Manager per ruotare manualmente i valori della password associati a un segreto delle credenziali utente.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.

  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.

  3. Nell'IU Secrets Manager, vai all'elenco Secrets.

  4. Nella riga del segreto che vuoi ruotare, fai clic sul menu Azioni Icona Azioni > Ruota.

  5. Determinare se immettere la propria password o generarne una nuova.

    Se scegli di generare una nuova password, Secrets Manager sostituisce il valore esistente con una password di 32 caratteri generata casualmente che contiene lettere maiuscole, lettere minuscole, cifre e simboli.

  6. Facoltativo: aggiungi i metadati al tuo segreto o a una versione specifica del tuo segreto.

    1. Caricare un file o immettere i metadati e i metadati della versione in formato JSON.
  7. Per ruotare immediatamente il segreto, fare clic su Ruota.

  8. Facoltativo: controllare la cronologia della versione per visualizzare gli aggiornamenti più recenti.

Creazione di nuove versioni di credenziali IAM

Puoi utilizzare l'IU Secrets Manager per ruotare manualmente i valori della password associati a un segreto delle credenziali IAM.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.
  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.
  3. Nell'IU Secrets Manager, vai all'elenco Secrets.
  4. Nella riga del segreto che vuoi ruotare, fai clic sul menu Azioni Icona Azioni > Ruota.
  5. Facoltativo: aggiungi i metadati al tuo segreto o a una versione specifica del tuo segreto.
    1. Caricare un file o immettere i metadati e i metadati della versione in formato JSON.
  6. Per ruotare immediatamente il segreto, fare clic su Ruota.
  7. Facoltativo: controllare la cronologia della versione per visualizzare gli aggiornamenti più recenti.

Creazione di nuove versioni delle credenziali del servizio

Puoi utilizzare l'IU Secrets Manager per ruotare manualmente i valori della password associati a un segreto delle credenziali del servizio.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.
  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.
  3. Nell'IU Secrets Manager, vai all'elenco Secrets.
  4. Nella riga del segreto che vuoi ruotare, fai clic sul menu Azioni Icona Azioni > Ruota.
  5. Facoltativo: aggiungi i metadati al tuo segreto o a una versione specifica del tuo segreto.
    1. Caricare un file o immettere i metadati e i metadati della versione in formato JSON.
  6. Per ruotare immediatamente il segreto, fare clic su Ruota.
  7. Facoltativo: controllare la cronologia della versione per visualizzare gli aggiornamenti più recenti.

Creare nuove versioni di credenziali personalizzate

È possibile utilizzare l'interfaccia utente Secrets Manager per ruotare manualmente i valori delle password associate a un segreto di credenziali personalizzato.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.
  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.
  3. Nell'IU Secrets Manager, vai all'elenco Secrets.
  4. Nella riga del segreto che vuoi ruotare, fai clic sul menu Azioni Icona Azioni > Ruota.
  5. Facoltativo: aggiungi i metadati al tuo segreto o a una versione specifica del tuo segreto.
    1. Caricare un file o immettere i metadati e i metadati della versione in formato JSON.
  6. Per ruotare immediatamente il segreto, fare clic su Ruota.
  7. Facoltativo: controllare la cronologia della versione per visualizzare gli aggiornamenti più recenti.

Creazione di nuovi certificati importati

Quando è il momento di rinnovare un certificato importato inizialmente nel servizio, è possibile utilizzare l'interfaccia utente Secrets Manager per importarlo manualmente. Una volta ruotato un certificato, la versione precedente viene conservata nel caso in cui sia necessario.

Se il certificato che si sta ruotando è stato precedentemente importato con un certificato intermedio e una chiave privata, includi un certificato intermedio e una chiave privata in rotazione per evitare interruzioni del servizio.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.

  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.

  3. Nell'IU Secrets Manager, vai all'elenco Secrets.

  4. Nella riga per il certificato che vuoi ruotare, fai clic sull' icona Azioni > Ruota del menu Azioni.

  5. Selezionare o immettere i nuovi dati del certificato.

    Tieni presente che la rotazione manuale di un certificato sostituisce il contenuto del certificato con i nuovi dati che fornisci solo. Le chiave private e i certificati intermedi delle precedenti versioni non vengono conservati.

  6. Per ruotare il certificato immediatamente, fare clic su Ruota.

  7. Facoltativo: controllare la cronologia della versione per visualizzare gli aggiornamenti più recenti.

  8. Distribuire nuovamente la versione più recente del certificato al punto di terminazione TLS.

    Per accedere alla versione corrente, puoi scaricare il certificato o richiamarlo in modo programmatico utilizzando l'API Get a secret.

Creazione di nuove versioni di certificati importati con CSR gestita

È possibile utilizzare l'interfaccia utente di Secrets Manager per creare la prima versione del certificato o la versione successiva quando è il momento di rinnovarlo.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.
  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.
  3. Nell'IU Secrets Manager, vai all'elenco Secrets.
  4. Nella riga per il certificato che vuoi ruotare, fai clic sull' icona Azioni > Ruota del menu Azioni.
  5. Selezionare il file del certificato che è stato firmato utilizzando l'attuale CSR o inserire i suoi dati.
  6. Opzionale: selezionare il file CA intermedio di firma o inserire i relativi dati.
  7. Per ruotare il certificato immediatamente, fare clic su Ruota.
  8. Facoltativo: controllare la cronologia della versione per visualizzare gli aggiornamenti più recenti.
  9. Distribuire nuovamente la versione più recente del certificato al punto di terminazione TLS.

Per accedere alla versione corrente, è possibile scaricare il certificato o recuperarlo a livello di programmazione utilizzando l'API Get a secret.

Creazione di nuove versioni di certificati privati

Se la tua istanza del servizio Secrets Manager è abilitata per i certificati privati, puoi rinnovare manualmente un certificato precedentemente emesso da un'autorità di certificazione configurata per la tua istanza del servizio.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.

  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.

  3. Nell'IU Secrets Manager, vai all'elenco Secrets.

  4. Nella riga per il certificato che vuoi ruotare, fai clic sull' icona Azioni > Ruota del menu Azioni.

  5. Facoltativo: aggiungi i metadati al tuo segreto o a una versione specifica del tuo segreto.

    1. Caricare un file o immettere i metadati e i metadati della versione in formato JSON.
  6. Fare clic su Ruota.

  7. Distribuire nuovamente la versione più recente del certificato al punto di terminazione TLS.

    Per accedere alla versione corrente, puoi scaricare il certificato o richiamarlo in modo programmatico utilizzando l'API Get a secret.

Creazione di nuove versioni di certificati pubblici

Se la tua istanza del servizio Secrets Manager è abilitata per certificati pubblici, puoi rinnovare manualmente un certificato precedentemente ordinato da un'autorità di certificazione di terze parti.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.

  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.

  3. Nell'IU Secrets Manager, vai all'elenco Secrets.

  4. Nella riga per il certificato che vuoi ruotare, fai clic sull' icona Azioni > Ruota del menu Azioni.

  5. Facoltativo: aggiungi i metadati al tuo segreto o a una versione specifica del tuo segreto.

    1. Caricare un file o immettere i metadati e i metadati della versione in formato JSON.
  6. Fare clic su Ruota.

    Viene visualizzato un messaggio di riuscita per indicare che l'ordine è in fase di elaborazione. Se la convalida viene completata correttamente, viene emesso un nuovo certificato e lo stato del certificato cambia da Attivo, Rotazione in sospeso a Attivo. Se la convalida non viene completata correttamente, lo stato del certificato cambia in Attivo, Rotazione non riuscita.

  7. Facoltativo: controllare i dettagli di emissione di un certificato.

    Puoi controllare i dettagli di emissione di un certificato pubblico facendo clic sull'icona Azioni icona Azioni > Dettagli. Se si è verificato un problema con la richiesta, il campo Stato fornisce informazioni sul motivo per cui la rotazione non è stata completata correttamente.

  8. Distribuire nuovamente la versione più recente del certificato al punto di terminazione TLS.

    Per accedere alla versione corrente, puoi scaricare il certificato o richiamarlo in modo programmatico utilizzando l'API Get a secret.

Creazione di nuove versioni di certificati pubblici con il proprio provider DNS nell'interfaccia utente

Per ruotare un certificato pubblico creato utilizzando un provider DNS manuale nell'IU, completa la seguente procedura.

  1. Nella console, fai clic su Menu icon Menu icon > Resource List.

  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.

  3. Nella riga per il certificato che vuoi ruotare, fai clic sull' icona Azioni > Ruota del menu Azioni.

  4. Facoltativo: aggiungi un nome e una descrizione per identificare facilmente il tuo certificato.

  5. Facoltativo: fare clic su Aggiorna.

  6. Fai clic su Sfide per accedere al nome e al valore del record TXT associati a ogni tuo dominio. Hai bisogno di loro per completare le sfide.

  7. Per convalidare la proprietà dei tuoi domini, aggiungi manualmente i record TXT forniti per tutti i domini al tuo account provider DNS. È necessario affrontare solo le domande di verifica che non sono convalidate, prima della data di scadenza.

    Se ordini un certificato per i domini secondari, ad esempio sub1.sub2.domain.com, devi aggiungere i record TXT al tuo dominio registrato domain.com.

  8. Verifica che i record TXT che hai aggiunto ai tuoi domini siano propagati. A seconda del tuo provider DNS, il completamento può richiedere del tempo.

  9. Dopo aver confermato che i record sono propagati, fare clic su Convalida per richiedere Let' s Encrypt per convalidare le domande di verifica per i domini e creare un certificato pubblico.

    Se l'ordine non riesce, ad esempio, se i record TXT non sono stati propagati correttamente, è necessario avviare un nuovo ordine per procedere.

  10. Quando il tuo certificato viene emesso, ripulisci e rimuovi i record TXT dai domini nel tuo account provider DNS.

Creazione manuale di nuove versioni dei segreti dalla CLI

Puoi ruotare manualmente i tuoi segreti e certificati utilizzando il plug-in della CLI Secrets Manager.

Rotazione di segreti arbitrari

Per ruotare un segreto arbitrario utilizzando il plug-in CLI Secrets Manager, esegui il comando ibmcloud secrets-manager secret-version-create. Ad esempio, il seguente comando ruota un segreto e assegna new-secret-data come nuova versione.

ibmcloud secrets-manager secret-version-create \    
   --secret-id=SECRET_ID \    
   --secret-version-prototype='{"payload": "updated secret credentials", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione dei segreti delle credenziali di servizio

Per ruotare il segreto delle credenziali di un servizio utilizzando il plug-in Secrets Manager CLI, eseguire il comando ibmcloud secrets-manager secret-version-create il comando. Ad esempio, il seguente comando ruota un segreto e assegna new-secret-data come nuova versione.

ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione dei segreti delle credenziali personalizzate

Per ruotare un segreto delle credenziali personalizzato utilizzando il plug-in Secrets Manager CLI, eseguire il comando ibmcloud secrets-manager secret-version-create il comando. Ad esempio, il seguente comando ruota un segreto e assegna new-secret-data come nuova versione.

ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione delle credenziali utente

Per ruotare un segreto delle credenziali utente utilizzando il plug-in CLI Secrets Manager, esegui il comando ibmcloud secrets-manager secret-version-create. Ad esempio, il seguente comando ruota un segreto e assegna new-password come nuova versione.

ibmcloud secrets-manager secret-version-create \    
   --secret-id SECRET_ID \    
   --secret-version-prototype='{"password": "new-password", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'

Perché il servizio generi e assegni una password casuale alla tua credenziali, ometti il campo password. Ad esempio, {}. Secrets Manager sostituisce il valore esistente con una password di 32 caratteri generata casualmente e contenente lettere maiuscole, lettere minuscole, cifre e simboli.

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione delle credenziali IAM

Per ruotare un segreto delle credenziali IAM utilizzando il plug-in CLI Secrets Manager, esegui il comando ibmcloud secrets-manager secret-version-create. Ad esempio, il seguente comando creerà una nuova chiave API

ibmcloud secrets-manager secret-version-create \    
   --secret-id SECRET_ID

La rotazione manuale delle credenziali IAM è possibile solo se l'opzione Riutilizza credenziali IAM è impostata su On.

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione dei certificati importati

Per ruotare un certificato utilizzando il plug-in Secrets Manager CLI, eseguire il comando ibmcloud secrets-manager secret-version-create il comando. Ad esempio, il seguente comando ruota un segreto e assegna new-secret-data come nuova versione.

certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
private_key=$(cat private_key.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate} --imported-cert-private-key ${private_key}

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione dei certificati importati con CSR gestito

Per importare nuovamente un certificato utilizzando il plug-in Secrets Manager CLI, eseguire il comando ibmcloud secrets-manager secret-version-create il comando. Ad esempio, il seguente comando ruota un segreto e assegna new-secret-data come nuova versione.

Quando il certificato segreto importato gestisce una CSR, il campo " private_key " non è consentito.

certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate}

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione Certificati privati

Per creare un nuovo segreto di certificato privato utilizzando il plug-in CLI di Secrets Manager, eseguire il ibmcloud secrets-manager secret-version-create comando.

ibmcloud secrets-manager secret-version-create \
   --secret-id SECRET_ID
   --secret-version-prototype '{"csr":"..."}' # Keep empty JSON if not needed

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione dei certificati pubblici

Per ordinare un nuovo segreto del certificato pubblico utilizzando il plug-in della CLI Secrets Manager, esegui il comando ibmcloud secrets-manager secret-version-create.

ibmcloud secrets-manager secret-version-create \
   --secret-id SECRET_ID \
   --public-cert-rotation '{"rotate_keys": true|false}'

Quando si ruota un certificato, scegliere se ruotare anche la relativa chiave privata per assegnare true o false per il campo rotate_keys.

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione dei segreti KV

Per ruotare un segreto KV utilizzando il plug-in della CLI Secrets Manager, esegui il comando ibmcloud secrets-manager secret-version-create. Ad esempio, il seguente comando ruota un segreto e assegna new-secret-data come nuova versione.

ibmcloud secrets-manager secret-version-create \    
   --secret-id=SECRET_ID \    
   --secret-version-prototype='{"data": {"key":"value"}, "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'

Il comando restituisce il valore del segreto, insieme ad altri metadati. Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud secrets-manager secret-version-create.

Rotazione manuale dei segreti con l'API

Puoi ruotare manualmente i tuoi segreti e i certificati utilizzando l'API Secrets Manager.

Rotazione di segreti arbitrari

Puoi ruotare i segreti arbitrari chiamando l'API Secrets Manager.

La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Puoi archiviare i metadati che sono pertinenti alle esigenze della tua organizzazione con i parametri di richiesta custom_metadata e version_custom_metadata. I valori di version_custom_metadata vengono restituiti solo per le versioni di un segreto. I metadati personalizzati del tuo segreto sono memorizzati come tutti gli altri metadati, per un massimo di 50 versioni, e non devi includere dati riservati.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
         "custom_metadata": {
            "metadata_custom_key": "metadata_custom_value"
            },
         "payload": "Updated arbitrary data",
         "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
            }
         }' \
      "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Rotazione dei segreti chiave - valore

Puoi ruotare i segreti del valore chiave richiamando l'API Secrets Manager.

La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Puoi archiviare i metadati che sono pertinenti alle esigenze della tua organizzazione con i parametri di richiesta custom_metadata e version_custom_metadata. I valori di version_custom_metadata vengono restituiti solo per le versioni di un segreto. I metadati personalizzati del tuo segreto sono memorizzati come tutti gli altri metadati, per un massimo di 50 versioni, e non devi includere dati riservati.

curl -X POST \
   -H "Authorization: Bearer ${iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "data": {
            "key1": "val2"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Rotazione delle credenziali utente

Puoi ruotare i segreti richiamando l'API Secrets Manager.

La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Puoi archiviare i metadati che sono pertinenti alle esigenze della tua organizzazione con i parametri di richiesta custom_metadata e version_custom_metadata. I valori di version_custom_metadata vengono restituiti solo per le versioni di un segreto. I metadati personalizzati del tuo segreto sono memorizzati come tutti gli altri metadati, per un massimo di 50 versioni, e non devi includere dati riservati.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "password": "new-password",
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Perché il servizio generi e assegni una password casuale alla tua credenziali, ometti il campo password. Ad esempio, {}. Secrets Manager sostituisce il valore esistente con una password di 32 caratteri generata casualmente e contenente lettere maiuscole, lettere minuscole, cifre e simboli.

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Rotazione delle credenziali IAM

Puoi ruotare i segreti richiamando l'API Secrets Manager.

La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Puoi archiviare i metadati che sono pertinenti alle esigenze della tua organizzazione con i parametri di richiesta custom_metadata e version_custom_metadata. I valori di version_custom_metadata vengono restituiti solo per le versioni di un segreto. I metadati personalizzati del tuo segreto sono memorizzati come tutti gli altri metadati, per un massimo di 50 versioni, e non devi includere dati riservati.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Rotazione delle credenziali del servizio

Puoi ruotare i segreti richiamando l'API Secrets Manager.

La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Puoi archiviare i metadati che sono pertinenti alle esigenze della tua organizzazione con i parametri di richiesta custom_metadata e version_custom_metadata. I valori di version_custom_metadata vengono restituiti solo per le versioni di un segreto. I metadati personalizzati del tuo segreto sono memorizzati come tutti gli altri metadati, per un massimo di 50 versioni, e non devi includere dati riservati.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Credenziali personalizzate rotanti

Puoi ruotare i segreti richiamando l'API Secrets Manager.

La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Puoi archiviare i metadati che sono pertinenti alle esigenze della tua organizzazione con i parametri di richiesta custom_metadata e version_custom_metadata. I valori di version_custom_metadata vengono restituiti solo per le versioni di un segreto. I metadati personalizzati del tuo segreto sono memorizzati come tutti gli altri metadati, per un massimo di 50 versioni, e non devi includere dati riservati.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Rotazione dei certificati importati

Puoi ruotare i segreti richiamando l'API Secrets Manager.

La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Puoi archiviare i metadati che sono pertinenti alle esigenze della tua organizzazione con i parametri di richiesta custom_metadata e version_custom_metadata. I valori di version_custom_metadata vengono restituiti solo per le versioni di un segreto. I metadati personalizzati del tuo segreto sono memorizzati come tutti gli altri metadati, per un massimo di 50 versioni, e non devi includere dati riservati.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
         "certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----", "custom_metadata": {
            "metadata_custom_key": "metadata_custom_value"
         },
         "intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----",
         "private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3\n-----END RSA PRIVATE KEY-----", "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Sostituisci le nuove righe nei dati della chiave privata, intermedia e del certificato con \n.

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Rotazione dei certificati importati con CSR gestito

Puoi ruotare i segreti chiamando l'API dell' Secrets Manager.
La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Quando il certificato segreto importato gestisce una CSR, il campo " private_key " non è consentito.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
         "certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----",
         "intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Certificati pubblici rotanti

Puoi ruotare i segreti richiamando l'API Secrets Manager.

La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Puoi archiviare i metadati che sono pertinenti alle esigenze della tua organizzazione con i parametri di richiesta custom_metadata e version_custom_metadata. I valori di version_custom_metadata vengono restituiti solo per le versioni di un segreto. I metadati personalizzati del tuo segreto sono memorizzati come tutti gli altri metadati, per un massimo di 50 versioni, e non devi includere dati riservati.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
        "rotation": {
          "rotate_keys": true # or false
        },
        "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
        }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Sostituisci le nuove righe nei dati della chiave privata, intermedia e del certificato con \n.

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Rotazione dei certificati privati

Puoi ruotare i segreti richiamando l'API Secrets Manager.

La richiesta di esempio riportata di seguito crea una nuova versione del tuo segreto. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.

Puoi archiviare i metadati che sono pertinenti alle esigenze della tua organizzazione con i parametri di richiesta custom_metadata e version_custom_metadata. I valori di version_custom_metadata vengono restituiti solo per le versioni di un segreto. I metadati personalizzati del tuo segreto sono memorizzati come tutti gli altri metadati, per un massimo di 50 versioni, e non devi includere dati riservati.

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
        "csr": '{}' # Keep empty if not required
        "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
        }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

Sostituisci le nuove righe nei dati della chiave privata, intermedia e del certificato con \n.

Una risposta di successo restituisce il valore ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la documentazione API.

Rotazione manuale dei segreti con Terraform

Puoi ruotare manualmente i tuoi segreti arbitrari, i segreti del valore della chiave o i certificati importati utilizzando Terraform per Secrets Manager. Per ruotare manualmente altri tipi di segreti, devi utilizzare l'IU, l'API o la CLI.

Rotazione di segreti arbitrari

Puoi ruotare i segreti arbitrari utilizzando Terraform per Secrets Manager.

Per ruotare un segreto arbitrario, modificare il valore dell'attributo payload nella configurazione della risorsa ibm_sm_arbitrary_secret ed eseguire terraform apply per applicare la modifica. Se stai utilizzando una variabile di input per il payload, modificane il valore nel file variables.tf.

È anche possibile modificare altri attributi del segreto arbitrario contemporaneamente, inclusi gli attributi dei metadati come description, custom_metadata o version_custom_metadata.

Rotazione dei segreti chiave - valore

Per ruotare un segreto chiave - valore utilizzando Terraform per Secrets Manager, modifica il valore dell'attributo data nella tua configurazione della risorsa ibm_sm_kv_secret ed esegui terraform apply per applicare la modifica. Se stai utilizzando una variabile di input per il payload, modificane il valore nel file variables.tf.

È anche possibile modificare altri attributi del segreto chiave - valore contemporaneamente, inclusi gli attributi dei metadati come description, custom_metadata o version_custom_metadata.

Rotazione dei certificati importati

Puoi ruotare i certificati importati utilizzando Terraform per Secrets Manager.

Per ruotare un certificato importato, modificare i valori degli attributi certificate, intermediate (facoltativo) e private_key (facoltativo) nella configurazione della risorsa ibm_sm_imported_certificate ed eseguire terraform apply per applicare la modifica.

È anche possibile modificare altri attributi del certificato importato contemporaneamente, inclusi gli attributi dei metadati come ad esempio description, custom_metadata o version_custom_metadata.

Implementate le politiche di rotazione dei segreti con Terraform IBM Modules (TIM) per Secrets Manager Secret per la gestione automatizzata del ciclo di vita. Fare riferimento a Terraform IBM Moduli.