수동으로 시크릿 순환
IBM Cloud® Secrets Manager 을 사용하여 새 버전의 비밀을 수동으로 만들 수 있습니다.
서비스 인스턴스에서 시크릿을 순환할 때 해당 값의 새 버전을 작성합니다. 인증 정보를 순환하면 단일 시크릿에서 보호된 리소스에 액세스할 수 있는 기간이 제한됩니다. 그러면 손상된 인증 정보와 연관된 위험으로부터 비즈니스를 보호할 수 있습니다. 항상 시크릿 관리에 관한 우수 사례를 충족하도록 정기적으로 시크릿(예: 30일 또는 60일마다)을 순환하십시오.
시작하기 전에
시작하기 전에 필수 액세스 레벨이 있는지 확인하십시오. 시크릿을 순환하려면 작성자 서비스 역할 이상이 필요합니다.
지원되는 시크릿 유형
Secrets Manager 에 저장한 모든 비밀 번호는 필요에 따라 교체하고 교체할 수 있습니다. Secrets Manager가 시크릿을 회전하는 요청을 평가하는 방법은 시크릿 유형에 따라 다릅니다.
| 유형 | 순환 설명 |
|---|---|
| 임의 시크릿 | 임의 시크릿은 순환 시 사용자가 제공하는 데이터로 즉시 바뀝니다. |
| IAM 인증 정보 | 서비스 ID와 API 키로 구성된 IAM 인증 정보는 해당 초기 구성에 따라 즉시 재생성됩니다. 계정의 기존 서비스 ID를 사용하여 IAM 인증 정보 시크릿이 작성되면 수동 순환의 일부로 API 키만 재생성됩니다. 반대로 액세스 그룹을 선택하여 시크릿이 작성된 경우 수동으로 순환할 때 서비스 ID와 API 키 값이 모두 재생성됩니다. 중요: IAM 자격 증명 비밀에 대한 임대가 만료될 때까지 IAM 자격 증명 재사용 (reuse_api_key) 옵션은 수동으로 회전할 수 있는지 여부에 영향을 줍니다. 이 필드가 false이거나 UI에서 꺼짐으로 설정된 경우에는 수동 순환이 지원되지 않습니다. 각 읽기에서 시크릿에 대해 동적으로 생성된 API 키는 이미 일회용의 임시 값입니다. |
| 가져온 인증서 | 처음에 서비스 인스턴스로 가져온 인증서는 로테이션 시 가져온 데이터로 즉시 교체됩니다. |
| 키-값 비밀 | 키-값 시크릿은 회전 시 제공하는 데이터로 즉시 대체됩니다. |
| 개인 인증서 | 개인 인증서는 상위 또는 발행 인증 기관이 서명한 인증서로 즉시 교체됩니다. |
| 공용 인증서 | 공용 인증서는 인증서 순환 요청이 처리되고 있음을 표시하기 위해 활성, 순환 보류 중 상태로 이동합니다. Secrets Manager는 구성된 인증 기관(CA)(예: Let's Encrypt)에 요청을 보내 도메인 소유권의 유효성을 검증합니다. 유효성 검증이 성공적으로 완료되면 새 인증서가 발행됩니다. |
| 사용자 인증 정보 | 사용자 인증 정보와 연관된 비밀번호는 순환 시 제공하는 데이터로 즉시 대체됩니다. |
| 서비스 인증 정보 | 서비스 자격 증명 비밀번호가 새 비밀번호로 바뀝니다. 이전 비밀은 정의된 TTL의 남은 시간 동안 계속 사용할 수 있습니다. |
| 사용자 정의 자격 증명 | 사용자 지정 자격 증명 비밀 번호가 새 비밀번호로 바뀝니다. 이전 비밀은 정의된 TTL의 남은 시간 동안 계속 사용할 수 있습니다. |
데이터베이스에 대해 작성된 서비스 신임 정보의 경우 신임 정보 외에 작성된 신임 정보에 대한 데이터베이스 권한도 변경하는 경우 서비스 신임 정보가 순환된 후에는 동기화되지 않습니다. 데이터베이스 서비스 신임 정보를 순환할 때 이는 ID 순환으로 간주됩니다.
UI에서 새 시크릿 버전 작성
Secrets Manager UI를 사용하여 시크릿과 인증서를 수동으로 순환할 수 있습니다.
임의의 시크릿 순환하기
Secrets Manager UI를 사용하여 임의 시크릿을 수동으로 순환할 수 있습니다.
- 콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
- 서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
- Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
- 순환시킬 시크릿의 행에서 조치 메뉴
> 순환을 클릭하십시오.
- 새 파일을 선택하거나 새 시크릿 값을 입력하십시오.
- 선택사항: 시크릿 또는 시크릿의 특정 버전에 메타데이터를 추가하십시오.
- 파일을 업로드하거나 메타데이터 및 버전 메타데이터를 JSON 형식으로 입력하십시오.
- 시크릿을 즉시 순환하려면 순환을 클릭하십시오.
- 선택사항: 최신 업데이트를 보려면 버전 히스토리를 확인하십시오.
새 버전의 키-값 시크릿 작성
Secrets Manager UI를 사용하여 키-값 시크릿을 수동으로 회전할 수 있습니다.
- 콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
- 서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
- Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
- 순환시킬 시크릿의 행에서 조치 메뉴
> 순환을 클릭하십시오.
- 파일을 선택하거나 JSON 형식의 새 시크릿 값을 입력하십시오.
- 선택사항: 시크릿 또는 시크릿의 특정 버전에 메타데이터를 추가하십시오.
- 파일을 업로드하거나 메타데이터 및 버전 메타데이터를 JSON 형식으로 입력하십시오.
- 시크릿을 즉시 순환하려면 순환을 클릭하십시오.
- 선택사항: 최신 업데이트를 보려면 버전 히스토리를 확인하십시오.
사용자 신임 정보의 새 버전 작성
Secrets Manager UI를 사용하여 사용자 인증 정보 시크릿과 연관된 비밀번호 값을 수동으로 순환할 수 있습니다.
-
콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
-
서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
-
Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
-
순환시킬 시크릿의 행에서 조치 메뉴
> 순환을 클릭하십시오.
-
사용자 고유 비밀번호를 입력할지 아니면 새 비밀번호를 생성할지 판별하십시오.
새 비밀번호를 생성하도록 선택하는 경우 Secrets Manager에서는 대문자, 소문자, 숫자 및 기호를 포함하는 임의로 생성된 32자 비밀번호로 기존 값을 바꿉니다.
-
선택사항: 시크릿 또는 시크릿의 특정 버전에 메타데이터를 추가하십시오.
- 파일을 업로드하거나 메타데이터 및 버전 메타데이터를 JSON 형식으로 입력하십시오.
-
시크릿을 즉시 순환하려면 순환을 클릭하십시오.
-
선택사항: 최신 업데이트를 보려면 버전 히스토리를 확인하십시오.
IAM 자격증명의 새로운 버전 만들기
Secrets Manager UI를 사용하여 IAM 자격 증명 비밀과 연결된 비밀번호 값을 수동으로 회전할 수 있습니다.
- 콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
- 서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
- Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
- 순환시킬 시크릿의 행에서 조치 메뉴
> 순환을 클릭하십시오.
- 선택사항: 시크릿 또는 시크릿의 특정 버전에 메타데이터를 추가하십시오.
- 파일을 업로드하거나 메타데이터 및 버전 메타데이터를 JSON 형식으로 입력하십시오.
- 시크릿을 즉시 순환하려면 순환을 클릭하십시오.
- 선택사항: 최신 업데이트를 보려면 버전 히스토리를 확인하십시오.
새 버전의 서비스 신임 정보 작성
Secrets Manager UI를 사용하여 서비스 자격증명 비밀과 연결된 비밀번호 값을 수동으로 회전할 수 있습니다.
- 콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
- 서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
- Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
- 순환시킬 시크릿의 행에서 조치 메뉴
> 순환을 클릭하십시오.
- 선택사항: 시크릿 또는 시크릿의 특정 버전에 메타데이터를 추가하십시오.
- 파일을 업로드하거나 메타데이터 및 버전 메타데이터를 JSON 형식으로 입력하십시오.
- 시크릿을 즉시 순환하려면 순환을 클릭하십시오.
- 선택사항: 최신 업데이트를 보려면 버전 히스토리를 확인하십시오.
새 버전의 사용자 지정 자격 증명 만들기
Secrets Manager UI를 사용하여 사용자 지정 자격증명 비밀에 연결된 비밀번호 값을 수동으로 회전할 수 있습니다.
- 콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
- 서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
- Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
- 순환시킬 시크릿의 행에서 조치 메뉴
> 순환을 클릭하십시오.
- 선택사항: 시크릿 또는 시크릿의 특정 버전에 메타데이터를 추가하십시오.
- 파일을 업로드하거나 메타데이터 및 버전 메타데이터를 JSON 형식으로 입력하십시오.
- 시크릿을 즉시 순환하려면 순환을 클릭하십시오.
- 선택사항: 최신 업데이트를 보려면 버전 히스토리를 확인하십시오.
가져온 인증서의 새 버전 작성
처음에 서비스로 가져온 인증서를 갱신할 때가 되면 Secrets Manager UI를 사용하여 인증서를 수동으로 가져올 수 있습니다. 인증서가 순환되면 이전 버전이 필요한 경우 보유됩니다.
순환 중인 인증서를 이전에 중간 인증서 및 개인 키로 가져왔으면 서비스 중단을 피하기 위해 중간 인증서 및 개인 키를 순환에 포함시키십시오.
-
콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
-
서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
-
Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
-
순환시킬 인증서의 행에서 조치 메뉴
> 순환을 클릭하십시오.
-
새 인증서 데이터를 선택하거나 입력하십시오.
인증서를 수동으로 순환하면 인증서의 컨텐츠가 사용자가 제공하는 새 데이터로 대체됨을 기억하십시오. 이전 버전의 개인 키 및 중간 인증서는 보유되지 않습니다.
-
인증서를 즉시 순환하려면 순환을 클릭하십시오.
-
선택사항: 최신 업데이트를 보려면 버전 히스토리를 확인하십시오.
-
TLS 종료 지점에 최신 인증서 버전을 다시 배치하십시오.
현재 버전에 액세스하려면 인증서를 다운로드하거나 시크릿 가져오기 API를 사용하여 프로그래밍 방식으로 인증서를 검색할 수 있습니다.
관리되는 CSR을 사용하여 가져온 인증서의 새 버전 만들기
Secrets Manager 의 UI를 사용하여 인증서의 첫 번째 버전을 만들거나, 인증서를 갱신할 때가 되면 다음 버전을 만들 수 있습니다.
- 콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
- 서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
- Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
- 순환시킬 인증서의 행에서 조치 메뉴
> 순환을 클릭하십시오.
- 현재 CSR을 사용하여 서명한 인증서 파일을 선택하거나 데이터를 입력합니다.
- 선택 사항: 서명 중간 CA 파일을 선택하거나 데이터를 입력합니다.
- 인증서를 즉시 순환하려면 순환을 클릭하십시오.
- 선택사항: 최신 업데이트를 보려면 버전 히스토리를 확인하십시오.
- TLS 종료 지점에 최신 인증서 버전을 다시 배치하십시오.
현재 버전에 액세스하려면 인증서를 다운로드하거나 비밀 API 가져오기를 사용하여 프로그래밍 방식으로 검색할 수 있습니다.
새 버전의 개인 인증서 작성
Secrets Manager 서비스 인스턴스가 개인 인증서에 대해 사용 가능한 경우, 서비스 인스턴스에 대해 구성된 인증 기관에서 이전에 발행한 인증서를 수동으로 갱신할 수 있습니다.
-
콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
-
서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
-
Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
-
순환시킬 인증서의 행에서 조치 메뉴
> 순환을 클릭하십시오.
-
선택사항: 시크릿 또는 시크릿의 특정 버전에 메타데이터를 추가하십시오.
- 파일을 업로드하거나 메타데이터 및 버전 메타데이터를 JSON 형식으로 입력하십시오.
-
순환을 클릭하십시오.
-
TLS 종료 지점에 최신 인증서 버전을 다시 배치하십시오.
현재 버전에 액세스하려면 인증서를 다운로드하거나 시크릿 가져오기 API를 사용하여 프로그래밍 방식으로 인증서를 검색할 수 있습니다.
공용 인증서의 새 버전 작성
Secrets Manager 서비스 인스턴스가 공용 인증서에 대해 사용 가능한 경우, 이전에 써드파티 인증 기관에서 주문한 인증서를 수동으로 갱신할 수 있습니다.
-
콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
-
서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
-
Secrets Manager UI에서 시크릿 목록으로 이동하십시오.
-
순환시킬 인증서의 행에서 조치 메뉴
> 순환을 클릭하십시오.
-
선택사항: 시크릿 또는 시크릿의 특정 버전에 메타데이터를 추가하십시오.
- 파일을 업로드하거나 메타데이터 및 버전 메타데이터를 JSON 형식으로 입력하십시오.
-
순환을 클릭하십시오.
주문이 처리되고 있음을 나타내는 성공 메시지가 표시됩니다. 유효성 검증이 성공적으로 완료되면 새 인증서가 발행되고 인증서의 상태가 활성, 순환 보류 중에서 활성으로 변경됩니다. 유효성 검증이 성공적으로 완료되지 않으면 인증서의 상태가 활성, 순환 실패로 변경됩니다.
-
선택사항: 인증서의 발행 세부사항을 확인하십시오.
조치 아이콘
> 세부사항을 클릭하여 공용 인증서의 발행 세부사항을 확인할 수 있습니다. 요청에 문제가 있는 경우 회전이 성공적으로 완료되지 않은 이유에 대한 정보가 상태 필드에 제공됩니다.
-
TLS 종료 지점에 최신 인증서 버전을 다시 배치하십시오.
현재 버전에 액세스하려면 인증서를 다운로드하거나 시크릿 가져오기 API를 사용하여 프로그래밍 방식으로 인증서를 검색할 수 있습니다.
UI에서 고유한 DNS 제공자를 사용하여 공용 인증서의 새 버전 작성
UI에서 수동 DNS 제공자를 사용하여 작성된 공용 인증서를 순환하려면 다음 단계를 완료하십시오.
-
콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
-
서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.
-
순환시킬 인증서의 행에서 조치 메뉴
> 순환을 클릭하십시오.
-
선택 사항입니다: 인증서를 쉽게 식별할 수 있도록 이름과 설명을 추가합니다.
-
선택사항: 업데이트를 클릭하십시오.
-
확인 을 클릭하여 각 도메인과 연관된 TXT 레코드 이름 및 값에 액세스하십시오. 이러한 문제를 해결하기 위해서는 고객이 필요합니다.
-
도메인의 소유권을 유효성 검증하려면 각 도메인에 대해 제공된 TXT 레코드를 DNS 제공자 계정에 수동으로 추가하십시오. 만기 날짜 이전에 유효성 검증되지 않은 인증 확인만 처리해야 합니다.
서브도메인에 대한 인증서를 주문하는 경우 (예:
sub1.sub2.domain.com) 등록된 도메인domain.com에 TXT 레코드를 추가해야 합니다. -
도메인에 추가한 TXT 레코드가 전파되었는지 확인하십시오. DNS 제공자에 따라 완료하는 데 시간이 걸릴 수 있습니다.
-
레코드가 전파되었음을 확인한 후 유효성 검증 을 클릭하여 도메인에 대한 인증 확인을 유효성 검증하고 공용 인증서를 작성하도록 Let's Encrypt를 요청하십시오.
오더가 실패하는 경우 (예: TXT 레코드가 전파되지 않은 경우) 계속하려면 새 오더를 시작해야 합니다.
-
인증서가 발행되면 DNS 제공자 계정의 도메인에서 TXT 레코드를 정리하고 제거하십시오.
CLI에서 새 버전의 시크릿 수동 작성
Secrets Manager CLI 플러그인을 사용하여 시크릿과 인증서를 수동으로 순환할 수 있습니다.
임의의 시크릿 순환하기
Secrets Manager CLI 플러그인을 사용하여 임의 시크릿을 순환시키려면 ibmcloud secrets-manager secret-version-create 명령을 실행하십시오. 예를 들어 다음 명령은 비밀을 회전하고 new-secret-data 을 새 버전으로 할당합니다.
ibmcloud secrets-manager secret-version-create \
--secret-id=SECRET_ID \
--secret-version-prototype='{"payload": "updated secret credentials", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
서비스 자격 증명 비밀 순환
Secrets Manager CLI 플러그인을 사용하여 서비스 자격증명 비밀을 회전하려면 다음과 같이 ibmcloud secrets-manager secret-version-create 명령을 실행합니다. 예를 들어 다음 명령은 비밀을 회전하고 new-secret-data 을 새 버전으로 할당합니다.
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
사용자 지정 자격 증명 비밀 회전
Secrets Manager CLI 플러그인을 사용하여 사용자 지정 자격증명 비밀을 회전하려면 다음과 같이 ibmcloud secrets-manager secret-version-create 명령을 실행합니다. 예를 들어 다음 명령은 비밀을 회전하고 new-secret-data 을 새 버전으로 할당합니다.
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
사용자 신임 정보 순환하기
Secrets Manager CLI 플러그인을 사용하여 사용자 인증 정보 시크릿을 순환시키려면 ibmcloud secrets-manager secret-version-create 명령을 실행하십시오. 예를 들어 다음 명령은 비밀을 회전하고 new-password 을 새 버전으로 할당합니다.
ibmcloud secrets-manager secret-version-create \
--secret-id SECRET_ID \
--secret-version-prototype='{"password": "new-password", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'
서비스가 무작위 비밀번호를 생성하고 신임 정보에 지정하도록 하려면 password 필드를 생략하십시오. 예를 들어, {}. Secrets Manager는 기존 값을 대문자, 소문자, 숫자 및 기호를 포함하는 임의로 생성된 32자 비밀번호로 바꿉니다.
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
IAM 신임 정보 순환
Secrets Manager CLI 플러그인을 사용하여 IAM 신임 정보 시크릿을 순환하려면 ibmcloud secrets-manager secret-version-create 명령을 실행하십시오. 예를 들어, 다음 명령은 새 API키를 작성합니다.
ibmcloud secrets-manager secret-version-create \
--secret-id SECRET_ID
IAM 자격 증명을 수동으로 회전하는 것은 IAM 자격 증명 재사용 이 켜짐으로 설정된 경우에만 가능합니다.
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
가져온 인증서 순환
Secrets Manager CLI 플러그인을 사용하여 인증서를 회전하려면 다음을 실행합니다. ibmcloud secrets-manager secret-version-create 명령. 예를 들어 다음 명령은 비밀을 회전하고 new-secret-data 을 새 버전으로 할당합니다.
certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
private_key=$(cat private_key.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate} --imported-cert-private-key ${private_key}
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
관리되는 CSR로 인증서 가져오기 순환
Secrets Manager CLI 플러그인을 사용하여 인증서를 다시 가져오려면 다음 명령을 실행합니다 ibmcloud secrets-manager secret-version-create 명령을 실행합니다. 예를 들어 다음 명령은 비밀을 회전하고 new-secret-data 을 새 버전으로 할당합니다.
가져온 인증서 비밀 키가 CSR을 관리하는 경우, private_key 필드는 허용되지 않습니다.
certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate}
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
개인 인증서 순환
Secrets Manager 의 CLI 플러그인을 사용하여 새로운 개인 인증서 비밀번호를 생성하려면, ibmcloud secrets-manager secret-version-create 명령.
ibmcloud secrets-manager secret-version-create \
--secret-id SECRET_ID
--secret-version-prototype '{"csr":"..."}' # Keep empty JSON if not needed
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
공용 인증서 순환
Secrets Manager CLI 플러그인을 사용하여 새 공용 인증서 시크릿을 주문하려면 ibmcloud secrets-manager secret-version-create 명령을 실행하십시오.
ibmcloud secrets-manager secret-version-create \
--secret-id SECRET_ID \
--public-cert-rotation '{"rotate_keys": true|false}'
인증서를 순환할 때 rotate_keys 필드에 대해 true 또는 false 를 할당하기 위해 개인 키도 순환할지 여부를 선택하십시오.
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
회전 kV 시크릿
Secrets Manager CLI 플러그인을 사용하여 KV 시크릿을 순환하려면 ibmcloud secrets-manager secret-version-create 명령을 실행하십시오. 예를 들어 다음 명령은 비밀을 회전하고 new-secret-data 을 새 버전으로 할당합니다.
ibmcloud secrets-manager secret-version-create \
--secret-id=SECRET_ID \
--secret-version-prototype='{"data": {"key":"value"}, "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'
이 명령은 시크릿 값을 다른 메타데이터와 함께 출력합니다. 명령 옵션에 대한 자세한 정보는 ibmcloud secrets-manager secret-version-create의
내용을 참조하십시오.
API를 사용하여 수동으로 시크릿 순환
Secrets Manager API를 사용하여 시크릿과 인증서를 수동으로 순환할 수 있습니다.
임의의 시크릿 순환하기
Secrets Manager API를 호출하여 임의 시크릿을 순환할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
custom_metadata 및 version_custom_metadata 요청 매개변수를 사용하여 조직의 요구사항과 관련된 메타데이터를 저장할 수 있습니다. version_custom_metadata 의 값은 시크릿 버전에 대해서만 리턴됩니다. 시크릿의 사용자 정의 메타데이터는 최대 50개의 버전에 대해 다른 모든 메타데이터로 저장되며 기밀 데이터를 포함하지
않아야 합니다.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"payload": "Updated arbitrary data",
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
키-값 시크릿 회전
Secrets Manager API를 호출하여 키-값 시크릿을 회전할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
custom_metadata 및 version_custom_metadata 요청 매개변수를 사용하여 조직의 요구사항과 관련된 메타데이터를 저장할 수 있습니다. version_custom_metadata 의 값은 시크릿 버전에 대해서만 리턴됩니다. 시크릿의 사용자 정의 메타데이터는 최대 50개의 버전에 대해 다른 모든 메타데이터로 저장되며 기밀 데이터를 포함하지
않아야 합니다.
curl -X POST \
-H "Authorization: Bearer ${iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"data": {
"key1": "val2"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
사용자 신임 정보 순환하기
Secrets Manager API를 호출하여 시크릿을 순환할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
custom_metadata 및 version_custom_metadata 요청 매개변수를 사용하여 조직의 요구사항과 관련된 메타데이터를 저장할 수 있습니다. version_custom_metadata 의 값은 시크릿 버전에 대해서만 리턴됩니다. 시크릿의 사용자 정의 메타데이터는 최대 50개의 버전에 대해 다른 모든 메타데이터로 저장되며 기밀 데이터를 포함하지
않아야 합니다.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"password": "new-password",
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
서비스가 무작위 비밀번호를 생성하고 신임 정보에 지정하도록 하려면 password 필드를 생략하십시오. 예를 들어, {}. Secrets Manager는 기존 값을 대문자, 소문자, 숫자 및 기호를 포함하는 임의로 생성된 32자 비밀번호로 바꿉니다.
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
IAM 신임 정보 순환
Secrets Manager API를 호출하여 시크릿을 순환할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
custom_metadata 및 version_custom_metadata 요청 매개변수를 사용하여 조직의 요구사항과 관련된 메타데이터를 저장할 수 있습니다. version_custom_metadata 의 값은 시크릿 버전에 대해서만 리턴됩니다. 시크릿의 사용자 정의 메타데이터는 최대 50개의 버전에 대해 다른 모든 메타데이터로 저장되며 기밀 데이터를 포함하지
않아야 합니다.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
순환 서비스 신임 정보
Secrets Manager API를 호출하여 시크릿을 순환할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
custom_metadata 및 version_custom_metadata 요청 매개변수를 사용하여 조직의 요구사항과 관련된 메타데이터를 저장할 수 있습니다. version_custom_metadata 의 값은 시크릿 버전에 대해서만 리턴됩니다. 시크릿의 사용자 정의 메타데이터는 최대 50개의 버전에 대해 다른 모든 메타데이터로 저장되며 기밀 데이터를 포함하지
않아야 합니다.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
사용자 지정 자격 증명 회전
Secrets Manager API를 호출하여 시크릿을 순환할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
custom_metadata 및 version_custom_metadata 요청 매개변수를 사용하여 조직의 요구사항과 관련된 메타데이터를 저장할 수 있습니다. version_custom_metadata 의 값은 시크릿 버전에 대해서만 리턴됩니다. 시크릿의 사용자 정의 메타데이터는 최대 50개의 버전에 대해 다른 모든 메타데이터로 저장되며 기밀 데이터를 포함하지
않아야 합니다.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
가져온 인증서 순환
Secrets Manager API를 호출하여 시크릿을 순환할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
custom_metadata 및 version_custom_metadata 요청 매개변수를 사용하여 조직의 요구사항과 관련된 메타데이터를 저장할 수 있습니다. version_custom_metadata 의 값은 시크릿 버전에 대해서만 리턴됩니다. 시크릿의 사용자 정의 메타데이터는 최대 50개의 버전에 대해 다른 모든 메타데이터로 저장되며 기밀 데이터를 포함하지
않아야 합니다.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----", "custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----",
"private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3\n-----END RSA PRIVATE KEY-----", "version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
인증서, 중간 및 개인 키 데이터의 새 행을 \n 로 대체하십시오.
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
관리되는 CSR로 인증서 가져오기 순환
Secrets Manager API를 호출하여 시크릿을 순환할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
가져온 인증서 비밀 키가 CSR을 관리하는 경우, private_key 필드는 허용되지 않습니다.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----",
"intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
공용 인증서 순환
Secrets Manager API를 호출하여 시크릿을 순환할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
custom_metadata 및 version_custom_metadata 요청 매개변수를 사용하여 조직의 요구사항과 관련된 메타데이터를 저장할 수 있습니다. version_custom_metadata 의 값은 시크릿 버전에 대해서만 리턴됩니다. 시크릿의 사용자 정의 메타데이터는 최대 50개의 버전에 대해 다른 모든 메타데이터로 저장되며 기밀 데이터를 포함하지
않아야 합니다.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"rotation": {
"rotate_keys": true # or false
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
인증서, 중간 및 개인 키 데이터의 새 행을 \n 로 대체하십시오.
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
개인 인증서 순환
Secrets Manager API를 호출하여 시크릿을 순환할 수 있습니다.
다음 예제 요청은 새 버전의 시크릿을 작성합니다. API를 호출할 때 ID 변수와 IAM 토큰을 Secrets Manager 인스턴스에 고유한 값으로 바꾸십시오.
custom_metadata 및 version_custom_metadata 요청 매개변수를 사용하여 조직의 요구사항과 관련된 메타데이터를 저장할 수 있습니다. version_custom_metadata 의 값은 시크릿 버전에 대해서만 리턴됩니다. 시크릿의 사용자 정의 메타데이터는 최대 50개의 버전에 대해 다른 모든 메타데이터로 저장되며 기밀 데이터를 포함하지
않아야 합니다.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"csr": '{}' # Keep empty if not required
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
인증서, 중간 및 개인 키 데이터의 새 행을 \n 로 대체하십시오.
성공적 응답은 다른 메타데이터와 함께 시크릿의 ID 값을 리턴합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 정보는 API 문서를 확인하십시오.
Terraform을 사용하여 수동으로 시크릿 회전
Secrets Manager의 Terraform을 사용하여 임의의 시크릿, 키-값 시크릿 또는 가져온 인증서를 수동으로 순환할 수 있습니다. 다른 유형의 시크릿을 수동으로 순환하려면 UI, API 또는 CLI를 사용해야 합니다.
임의의 시크릿 순환하기
Secrets Manager에 대해 Terraform을 사용하여 임의의 시크릿을 순환할 수 있습니다.
임의의 시크릿을 순환하려면 ibm_sm_arbitrary_secret 자원 구성에서 payload 속성의 값을 수정하고 terraform apply 를 실행하여 변경사항을 적용하십시오. 페이로드에 대한 입력 변수를 사용 중인 경우 variables.tf 파일에서 해당 값을 수정하십시오.
또한 description, custom_metadata 또는 version_custom_metadata 와 같은 메타데이터 속성을 포함하여 임의의 시크릿의 다른 속성을 동시에 수정할 수도 있습니다.
키-값 시크릿 회전
Secrets Manager에 대해 Terraform을 사용하여 키-값 시크릿을 순환하려면 ibm_sm_kv_secret 리소스 구성에서 data 속성의 값을 수정하고 terraform apply 를 실행하여 변경사항을 적용하십시오. 페이로드에 대한 입력 변수를 사용 중인 경우 variables.tf 파일에서 해당 값을 수정하십시오.
description, custom_metadata 또는 version_custom_metadata 와 같은 메타데이터 속성을 포함하여 키-값 시크릿의 다른 속성을 동시에 수정할 수도 있습니다.
가져온 인증서 순환
Secrets Manager에 대해 Terraform을 사용하여 가져온 인증서를 순환할 수 있습니다.
가져온 인증서를 순환하려면 ibm_sm_imported_certificate 자원 구성에서 certificate, intermediate (선택사항) 및 private_key (선택사항) 속성의 값을 수정하고 terraform apply 를 실행하여 변경사항을 적용하십시오.
description, custom_metadata 또는 version_custom_metadata 와 같은 메타데이터 속성을 포함하여 가져온 인증서의 다른 속성을 동시에 수정할 수도 있습니다.
자동화된 수명 주기 관리를 위해 Secrets Manager 시크릿용 Terraform IBM 모듈(TIM)로 비밀 로테이션 정책을 구현하세요. Terraform IBM 모듈을 참조하세요.