Girando segredos manualmente
Com o IBM Cloud® Secrets Manager, você pode criar manualmente novas versões de um segredo.
Quando você gira um segredo em sua instância de serviço, você cria uma nova versão de seu valor. A rotação de suas credenciais limita por quanto tempo um recurso protegido pode ser acessado por um único segredo, o que pode proteger o seu negócio contra os riscos que estão associados a credenciais comprometidas. Gire seus segredos regularmente, por exemplo, a cada 30 ou 60 dias, para que você esteja sempre atendendo às melhores práticas referentes ao gerenciamento de segredos.
Antes de Iniciar
Antes de começar, certifique-se de ter o nível de acesso necessário. Para girar segredos, é necessária a função de serviço Gravador ou superior.
Tipos de segredos suportados
Todos os segredos que você armazena em Secrets Manager podem ser girados e substituídos sob demanda. A maneira como o Secrets Manager avalia uma solicitação para girar um segredo depende do tipo de segredo.
| Tipo | Descrição da rotação |
|---|---|
| Segredos arbitrários | Os segredos arbitrários são substituídos imediatamente pelos dados que você fornece na rotação. |
| Credenciais do IAM | As credenciais do IAM, que consistem em um ID de serviço e uma chave de API, são geradas novamente e imediatamente de acordo com as suas configurações iniciais. Se o segredo de credenciais do IAM foi criado usando um ID de serviço existente
na conta, apenas a chave de API será gerada novamente como parte de uma rotação manual. Em contraste, se o segredo foi criado selecionando um grupo de acesso, os valores de ID de serviço e de chave de API serão gerados novamente quando
forem girados manualmente. Importante: a opção Reutilizar credenciais do IAM até que o contrato de locação expire (reuse_api_key) para um segredo de credenciais do IAM afeta o fato de ele poder ser rotacionado
manualmente. Se esse campo for false ou configurado como Desativado na IU, a rotação manual não é suportada. A chave de API gerada dinamicamente para o segredo em cada leitura já é um valor efêmero de
uso único. |
| Certificados importados | Os certificados que foram inicialmente importados para uma instância de serviço são imediatamente substituídos pelos dados que você importa na rotação. |
| Segredos de valores de chave | Os segredos de chave-valor são substituídos imediatamente pelos dados que você fornece na rotação. |
| Certificados privados | Os certificados privados são imediatamente substituídos por um certificado que é assinado por seu pai ou autoridade de certificação emissora. |
| Certificados públicos | Os certificados públicos mudam para o status Ativo, alternância pendente para indicar que uma solicitação para alternar um certificado está sendo processada. O Secrets Manager envia a solicitação para a autoridade de certificação (CA) configurada, por exemplo, Let's Encrypt, para validar a propriedade de seus domínios. Se a validação for concluída com sucesso, um novo certificado será emitido. |
| Credenciais do usuário | As senhas que estão associadas aos segredos de credenciais do usuário são substituídas imediatamente pelos dados que você fornece na rotação. |
| Credenciais de serviço | O segredo das credenciais de serviço é substituído por um novo. O segredo anterior permanece disponível pelo tempo restante no TTL definido. |
| Credenciais customizadas | O segredo das credenciais personalizadas é substituído por um novo. O segredo anterior permanece disponível pelo tempo restante no TTL definido. |
Observe que, no caso de credenciais de serviço criadas para Bancos de dados, se, além da credencial, você também estiver alterando as permissões do banco de dados para a credencial criada, elas não serão sincronizadas quando a credencial de serviço for girada. Ao girar uma credencial de serviço de Bancos de Dados, isso é considerado uma rotação de identidade
Criando novas versões secretas na IU
É possível girar manualmente seus segredos e certificados usando a IU do Secrets Manager.
Alternando segredos arbitrários
É possível usar a IU do Secrets Manager para girar manualmente seus segredos arbitrários.
- No console, clique no ícone Menu
> Lista de Recursos.
- Na lista de serviços, selecione sua instância do Secrets Manager.
- Na IU Secrets Manager, acesse a lista Segredos.
- Na linha para o segredo que deseja alternar, clique no menu Ações
> Alternar.
- Selecione um novo arquivo ou insira um novo valor de segredo.
- Opcional: inclua metadados em seu segredo ou em uma versão específica do seu segredo.
- Faça o upload de um arquivo ou insira os metadados e os metadados da versão no formato JSON.
- Para alternar o segredo imediatamente, clique em Alternar.
- Opcional: verifique o histórico de versões para visualizar as atualizações mais recentes.
Criando novas versões de segredos de valor de chave
É possível usar a IU do Secrets Manager para girar manualmente seus segredos de chave-valor.
- No console, clique no ícone Menu
> Lista de Recursos.
- Na lista de serviços, selecione sua instância do Secrets Manager.
- Na IU Secrets Manager, acesse a lista Segredos.
- Na linha para o segredo que deseja alternar, clique no menu Ações
> Alternar.
- Selecione um arquivo ou insira um novo valor de segredo no formato JSON.
- Opcional: inclua metadados em seu segredo ou em uma versão específica do seu segredo.
- Faça o upload de um arquivo ou insira os metadados e os metadados da versão no formato JSON.
- Para alternar o segredo imediatamente, clique em Alternar.
- Opcional: verifique o histórico de versões para visualizar as atualizações mais recentes.
Criando novas versões de credenciais do usuário
É possível usar a IU do Secrets Manager para girar manualmente os valores de senha que estão associados a um segredo de credenciais do usuário.
-
No console, clique no ícone Menu
> Lista de Recursos.
-
Na lista de serviços, selecione sua instância do Secrets Manager.
-
Na IU Secrets Manager, acesse a lista Segredos.
-
Na linha para o segredo que deseja alternar, clique no menu Ações
> Alternar.
-
Determine se deve-se inserir sua própria senha ou gerar uma nova.
Se você optar por gerar uma nova senha, o Secrets Manager substituirá o valor existente por uma senha de 32 caracteres gerada aleatoriamente que contém letras maiúsculas, letras minúsculas, dígitos e símbolos.
-
Opcional: inclua metadados em seu segredo ou em uma versão específica do seu segredo.
- Faça o upload de um arquivo ou insira os metadados e os metadados da versão no formato JSON.
-
Para alternar o segredo imediatamente, clique em Alternar.
-
Opcional: verifique o histórico de versões para visualizar as atualizações mais recentes.
Criação de novas versões de credenciais do IAM
Você pode usar a interface do usuário Secrets Manager para alternar manualmente os valores de senha associados a um segredo de credenciais do IAM.
- No console, clique no ícone Menu
> Lista de Recursos.
- Na lista de serviços, selecione sua instância do Secrets Manager.
- Na IU Secrets Manager, acesse a lista Segredos.
- Na linha para o segredo que deseja alternar, clique no menu Ações
> Alternar.
- Opcional: inclua metadados em seu segredo ou em uma versão específica do seu segredo.
- Faça o upload de um arquivo ou insira os metadados e os metadados da versão no formato JSON.
- Para alternar o segredo imediatamente, clique em Alternar.
- Opcional: verifique o histórico de versões para visualizar as atualizações mais recentes.
Criando novas versões de credenciais de serviço
Você pode usar a interface do usuário Secrets Manager para girar manualmente os valores de senha associados a um segredo de credenciais de serviço.
- No console, clique no ícone Menu
> Lista de Recursos.
- Na lista de serviços, selecione sua instância do Secrets Manager.
- Na IU Secrets Manager, acesse a lista Segredos.
- Na linha para o segredo que deseja alternar, clique no menu Ações
> Alternar.
- Opcional: inclua metadados em seu segredo ou em uma versão específica do seu segredo.
- Faça o upload de um arquivo ou insira os metadados e os metadados da versão no formato JSON.
- Para alternar o segredo imediatamente, clique em Alternar.
- Opcional: verifique o histórico de versões para visualizar as atualizações mais recentes.
Criação de novas versões de credenciais personalizadas
Você pode usar a interface do usuário Secrets Manager para girar manualmente os valores de senha associados a um segredo de credenciais personalizadas.
- No console, clique no ícone Menu
> Lista de Recursos.
- Na lista de serviços, selecione sua instância do Secrets Manager.
- Na IU Secrets Manager, acesse a lista Segredos.
- Na linha para o segredo que deseja alternar, clique no menu Ações
> Alternar.
- Opcional: inclua metadados em seu segredo ou em uma versão específica do seu segredo.
- Faça o upload de um arquivo ou insira os metadados e os metadados da versão no formato JSON.
- Para alternar o segredo imediatamente, clique em Alternar.
- Opcional: verifique o histórico de versões para visualizar as atualizações mais recentes.
Criando novas versões de certificados importados
Quando chegar a hora de renovar um certificado que foi inicialmente importado para o serviço, você poderá usar a interface do usuário Secrets Manager para importá-lo manualmente. Depois que um certificado é alternado, a versão anterior é mantida, caso você precise dela.
Se o certificado que você está rodando foi previamente importado com um certificado intermediário e uma chave privada, inclua um certificado intermediário e chave privada na rotação para evitar interrupções de serviço.
-
No console, clique no ícone Menu
> Lista de Recursos.
-
Na lista de serviços, selecione sua instância do Secrets Manager.
-
Na IU Secrets Manager, acesse a lista Segredos.
-
Na linha do certificado que deseja alternar, clique no menu Ações
> Alternar.
-
Selecione ou insira os novos dados do certificado.
Lembre-se de que a rotação manual de um certificado substitui o conteúdo do certificado pelos novos dados que você fornece apenas. As chaves privadas e os certificados intermediários das versões anteriores não são retidos.
-
Para alternar o certificado imediatamente, clique em Alternar.
-
Opcional: verifique o histórico de versões para visualizar as atualizações mais recentes.
-
Reimplemente a versão de certificado mais recente no seu ponto de finalização do TLS.
Para acessar a versão atual, é possível fazer download do certificado ou recuperá-la programaticamente usando a API Get a secret.
Criação de novas versões de certificados importados com CSR gerenciado
Você pode usar a interface do usuário Secrets Manager para criar a primeira versão do certificado ou a próxima versão quando for a hora de renovar o certificado.
- No console, clique no ícone Menu
> Lista de Recursos.
- Na lista de serviços, selecione sua instância do Secrets Manager.
- Na IU Secrets Manager, acesse a lista Segredos.
- Na linha do certificado que deseja alternar, clique no menu Ações
> Alternar.
- Selecione o arquivo de certificado que foi assinado usando o CSR atual ou insira seus dados.
- Opcional: Selecione o arquivo CA intermediário de assinatura ou insira seus dados.
- Para alternar o certificado imediatamente, clique em Alternar.
- Opcional: verifique o histórico de versões para visualizar as atualizações mais recentes.
- Reimplemente a versão de certificado mais recente no seu ponto de finalização do TLS.
Para acessar a versão atual, você pode fazer o download do certificado ou recuperá-lo programaticamente usando a API Get a secret.
Criando novas versões de certificados privados
Se a sua instância de serviço do Secrets Manager estiver ativada para certificados privados, será possível renovar manualmente um certificado que foi emitido anteriormente por uma autoridade de certificação configurada para sua instância de serviço.
-
No console, clique no ícone Menu
> Lista de Recursos.
-
Na lista de serviços, selecione sua instância do Secrets Manager.
-
Na IU Secrets Manager, acesse a lista Segredos.
-
Na linha do certificado que deseja alternar, clique no menu Ações
> Alternar.
-
Opcional: inclua metadados em seu segredo ou em uma versão específica do seu segredo.
- Faça o upload de um arquivo ou insira os metadados e os metadados da versão no formato JSON.
-
Clique em Girar.
-
Reimplemente a versão de certificado mais recente no seu ponto de finalização do TLS.
Para acessar a versão atual, é possível fazer download do certificado ou recuperá-la programaticamente usando a API Get a secret.
Criando novas versões de certificados públicos
Se a sua instância de serviço do Secrets Manager estiver ativada para certificados públicos, será possível renovar manualmente um certificado que foi solicitado anteriormente a partir de uma autoridade de certificação de terceiros.
-
No console, clique no ícone Menu
> Lista de Recursos.
-
Na lista de serviços, selecione sua instância do Secrets Manager.
-
Na IU Secrets Manager, acesse a lista Segredos.
-
Na linha do certificado que deseja alternar, clique no menu Ações
> Alternar.
-
Opcional: inclua metadados em seu segredo ou em uma versão específica do seu segredo.
- Faça o upload de um arquivo ou insira os metadados e os metadados da versão no formato JSON.
-
Clique em Girar.
Uma mensagem de sucesso é exibida para indicar que sua solicitação está sendo processada. Se a validação for concluída com sucesso, um novo certificado será emitido e o status do certificado será alterado de Ativo, alternância pendente para Ativo. Se a validação não for concluída com sucesso, o status do certificado mudará para Ativo, Rotação com falha.
-
Opcional: verifique os detalhes da emissão de um certificado.
É possível conferir os detalhes de emissão de um certificado público, clicando no ícone Ações
> Detalhes. Se houve um problema com a solicitação, o campo Status fornecerá informações sobre por que a rotação não foi concluída com sucesso.
-
Reimplemente a versão de certificado mais recente no seu ponto de finalização do TLS.
Para acessar a versão atual, é possível fazer download do certificado ou recuperá-la programaticamente usando a API Get a secret.
Criando novas versões de certificados públicos com seu próprio provedor DNS na IU
Para girar um certificado público que foi criado usando um provedor de DNS manual na UI, preencha as etapas a seguir.
-
No console, clique no ícone Menu
> Lista de Recursos.
-
Na lista de serviços, selecione sua instância do Secrets Manager.
-
Na linha do certificado que deseja alternar, clique no menu Ações
> Alternar.
-
Opcional: Adicione um nome e uma descrição para identificar facilmente seu certificado.
-
Opcional: Clique em Atualizar.
-
Clique Em Desafios para acessar o nome de registro TXT e valor que estão associados a cada um de seus domínios. Você precisa deles para completar os desafios.
-
Para validar a propriedade de seus domínios, inclua manualmente os registros TXT que são fornecidos para cada um de seus domínios para a sua conta de provedor DNS. Você deve abordar apenas os desafios que não são validados, antes da data de expiração.
Se você solicitar um certificado para subdomínios, por exemplo,
sub1.sub2.domain.com, você precisa adicionar os registros TXT em seu domínio registradodomain.com. -
Verifique se os registros TXT que você adicionou em seus domínios são propagados. Dependendo do seu provedor de DNS, ele pode levar algum tempo para ser concluído.
-
Após confirmar se os registros são propagados, clique em Validar para solicitar Vamos Encrypt para validar os desafios para os seus domínios e criar um certificado público.
Se a ordem falhar, por exemplo, se os registros TXT não foram propagados com sucesso, você deve iniciar uma nova ordem para prosseguir.
-
Quando o seu certificado é emitido, limpe e remova os registros TXT dos domínios em sua conta de provedor DNS.
Criando manualmente novas versões de segredos por meio da CLI
É possível girar manualmente seus segredos e certificados usando o plug-in da CLI do Secrets Manager.
Alternando segredos arbitrários
Para alternar um segredo arbitrário usando o plug-in da CLI do Secrets Manager, execute o comando ibmcloud secrets-manager secret-version-create.
Por exemplo, o comando a seguir rotaciona um segredo e atribui new-secret-data como sua nova versão.
ibmcloud secrets-manager secret-version-create \
--secret-id=SECRET_ID \
--secret-version-prototype='{"payload": "updated secret credentials", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Segredos de credenciais de serviço rotativos
Para rotacionar um segredo de credenciais de serviço usando o plug-in Secrets Manager CLI, execute o comando ibmcloud secrets-manager secret-version-create comando. Por exemplo, o comando a seguir rotaciona um segredo e atribui new-secret-data como sua nova versão.
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Rotação de segredos de credenciais personalizadas
Para rotacionar um segredo de credenciais personalizado usando o plug-in Secrets Manager CLI, execute o comando ibmcloud secrets-manager secret-version-create comando. Por exemplo, o comando a seguir rotaciona um segredo e atribui new-secret-data como sua nova versão.
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Alternando credenciais do usuário
Para alternar um segredo de credencial do usuário usando o plug-in da CLI do Secrets Manager, execute o comando ibmcloud secrets-manager secret-version-create.
Por exemplo, o comando a seguir rotaciona um segredo e atribui new-password como sua nova versão.
ibmcloud secrets-manager secret-version-create \
--secret-id SECRET_ID \
--secret-version-prototype='{"password": "new-password", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'
Para que o serviço gere e designe uma senha aleatória à credencial, omita o campo password. Por exemplo, {}. O Secrets Manager substitui o valor existente por uma senha de 32 caracteres gerada aleatoriamente que contém
letras maiúsculas, letras minúsculas, dígitos e símbolos.
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Gerenciando credenciais do IAM
Para girar um segredo de credencial do IAM usando o plug-in da CLI Secrets Manager, execute o comando ibmcloud secrets-manager secret-version-create.
Por exemplo, o comando a seguir criará uma nova chave API
ibmcloud secrets-manager secret-version-create \
--secret-id SECRET_ID
A rotação manual de credenciais de IAM só é possível se a opção Reutilizar credenciais de IAM estiver definida como Ativada.
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Girando certificados importados
Para rotacionar um certificado usando o plug-in CLI Secrets Manager CLI plug-in, execute o comando ibmcloud secrets-manager secret-version-create comando. Por exemplo, o comando a seguir rotaciona um segredo e atribui new-secret-data como sua nova versão.
certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
private_key=$(cat private_key.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate} --imported-cert-private-key ${private_key}
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Rotação de certificados importados com CSR gerenciado
Para importar novamente um certificado usando o plug-in Secrets Manager CLI, execute o comando ibmcloud secrets-manager secret-version-create comando. Por exemplo, o comando a seguir rotaciona um segredo e atribui new-secret-data como sua nova versão.
Quando o segredo do certificado importado estiver gerenciando uma CSR, o campo private_key não será permitido.
certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate}
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Rotacionando certificados privados
Para criar um novo segredo de certificado privado usando o plug-in Secrets Manager CLI, execute o comando ibmcloud secrets-manager secret-version-create comando.
ibmcloud secrets-manager secret-version-create \
--secret-id SECRET_ID
--secret-version-prototype '{"csr":"..."}' # Keep empty JSON if not needed
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Girando certificados públicos
Para pedir um novo segredo de certificado público usando o plug-in da CLI do Secrets Manager, execute o comando ibmcloud secrets-manager secret-version-create
ibmcloud secrets-manager secret-version-create \
--secret-id SECRET_ID \
--public-cert-rotation '{"rotate_keys": true|false}'
Ao girar um certificado, escolha se também deve girar sua chave privada para designar true ou false para o campo rotate_keys
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Segredos do KV rotativo
Para girar um segredo do KV usando o plug-in da CLI do Secrets Manager, execute o comando ibmcloud secrets-manager secret-version-create.
Por exemplo, o comando a seguir rotaciona um segredo e atribui new-secret-data como sua nova versão.
ibmcloud secrets-manager secret-version-create \
--secret-id=SECRET_ID \
--secret-version-prototype='{"data": {"key":"value"}, "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'
O comando gera o valor do segredo, juntamente com outros metadados. Para obter mais informações sobre as opções de comando, consulte ibmcloud secrets-manager secret-version-create.
Girando segredos manualmente com a API
É possível girar manualmente seus segredos e certificados usando a API do Secrets Manager.
Alternando segredos arbitrários
É possível girar segredos arbitrários chamando a API do Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua instância do Secrets Manager.
Você pode armazenar metadados que são relevantes para as necessidades de sua organização com os parâmetros de solicitação custom_metadata e version_custom_metadata. Os valores do version_custom_metadata são retornados apenas para as versões de um segredo. Os metadados personalizados do seu segredo são armazenados como todos os outros metadados, para versões de até 50 bits e você não deve incluir dados confidenciais.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"payload": "Updated arbitrary data",
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Girando segredos de chave-valor
É possível girar segredos de chave-valor chamando a API Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua instância do Secrets Manager.
Você pode armazenar metadados que são relevantes para as necessidades de sua organização com os parâmetros de solicitação custom_metadata e version_custom_metadata. Os valores do version_custom_metadata são retornados apenas para as versões de um segredo. Os metadados personalizados do seu segredo são armazenados como todos os outros metadados, para versões de até 50 bits e você não deve incluir dados confidenciais.
curl -X POST \
-H "Authorization: Bearer ${iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"data": {
"key1": "val2"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Alternando credenciais do usuário
É possível girar segredos usando a API do Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua instância do Secrets Manager.
Você pode armazenar metadados que são relevantes para as necessidades de sua organização com os parâmetros de solicitação custom_metadata e version_custom_metadata. Os valores do version_custom_metadata são retornados apenas para as versões de um segredo. Os metadados personalizados do seu segredo são armazenados como todos os outros metadados, para versões de até 50 bits e você não deve incluir dados confidenciais.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"password": "new-password",
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Para que o serviço gere e designe uma senha aleatória à credencial, omita o campo password. Por exemplo, {}. O Secrets Manager substitui o valor existente por uma senha de 32 caracteres gerada aleatoriamente que contém
letras maiúsculas, letras minúsculas, dígitos e símbolos.
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Gerenciando credenciais do IAM
É possível girar segredos usando a API do Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua instância do Secrets Manager.
Você pode armazenar metadados que são relevantes para as necessidades de sua organização com os parâmetros de solicitação custom_metadata e version_custom_metadata. Os valores do version_custom_metadata são retornados apenas para as versões de um segredo. Os metadados personalizados do seu segredo são armazenados como todos os outros metadados, para versões de até 50 bits e você não deve incluir dados confidenciais.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Credenciais do serviço rotativo
É possível girar segredos usando a API do Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua instância do Secrets Manager.
Você pode armazenar metadados que são relevantes para as necessidades de sua organização com os parâmetros de solicitação custom_metadata e version_custom_metadata. Os valores do version_custom_metadata são retornados apenas para as versões de um segredo. Os metadados personalizados do seu segredo são armazenados como todos os outros metadados, para versões de até 50 bits e você não deve incluir dados confidenciais.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Credenciais personalizadas rotativas
É possível girar segredos usando a API do Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua instância do Secrets Manager.
Você pode armazenar metadados que são relevantes para as necessidades de sua organização com os parâmetros de solicitação custom_metadata e version_custom_metadata. Os valores do version_custom_metadata são retornados apenas para as versões de um segredo. Os metadados personalizados do seu segredo são armazenados como todos os outros metadados, para versões de até 50 bits e você não deve incluir dados confidenciais.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Girando certificados importados
É possível girar segredos usando a API do Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua instância do Secrets Manager.
Você pode armazenar metadados que são relevantes para as necessidades de sua organização com os parâmetros de solicitação custom_metadata e version_custom_metadata. Os valores do version_custom_metadata são retornados apenas para as versões de um segredo. Os metadados personalizados do seu segredo são armazenados como todos os outros metadados, para versões de até 50 bits e você não deve incluir dados confidenciais.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----", "custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----",
"private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3\n-----END RSA PRIVATE KEY-----", "version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Substitua novas linhas nos dados de chave de certificado, intermediária e privada por \n
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Rotação de certificados importados com CSR gerenciado
É possível girar segredos usando a API do Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua
instância do Secrets Manager.
Quando o segredo do certificado importado estiver gerenciando uma CSR, o campo private_key não será permitido.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----",
"intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Girando certificados públicos
É possível girar segredos usando a API do Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua instância do Secrets Manager.
Você pode armazenar metadados que são relevantes para as necessidades de sua organização com os parâmetros de solicitação custom_metadata e version_custom_metadata. Os valores do version_custom_metadata são retornados apenas para as versões de um segredo. Os metadados personalizados do seu segredo são armazenados como todos os outros metadados, para versões de até 50 bits e você não deve incluir dados confidenciais.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"rotation": {
"rotate_keys": true # or false
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Substitua novas linhas nos dados de chave de certificado, intermediária e privada por \n
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Rotacionando certificados privados
É possível girar segredos usando a API do Secrets Manager.
A solicitação de exemplo a seguir cria uma nova versão do seu segredo. Ao chamar a API, substitua as variáveis de ID e o token IAM pelos valores que são específicos para a sua instância do Secrets Manager.
Você pode armazenar metadados que são relevantes para as necessidades de sua organização com os parâmetros de solicitação custom_metadata e version_custom_metadata. Os valores do version_custom_metadata são retornados apenas para as versões de um segredo. Os metadados personalizados do seu segredo são armazenados como todos os outros metadados, para versões de até 50 bits e você não deve incluir dados confidenciais.
curl -X POST \
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"csr": '{}' # Keep empty if not required
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"
Substitua novas linhas nos dados de chave de certificado, intermediária e privada por \n
Uma resposta bem-sucedida retorna o valor do ID do segredo, além de outros metadados. Para obter mais informações sobre os parâmetros de solicitação opcionais e necessários, confira os Docs da API.
Girando segredos manualmente com o Terraform
É possível girar manualmente seus segredos arbitrários, segredos de valor de chave ou certificados importados usando o Terraform para Secrets Manager. Para girar manualmente outros tipos de segredos, deve-se usar a IU, a API ou a CLI.
Alternando segredos arbitrários
É possível girar segredos arbitrários usando o Terraform for Secrets Manager.
Para girar um segredo arbitrário, modifique o valor do atributo payload na configuração do recurso ibm_sm_arbitrary_secret e execute terraform apply para aplicar a mudança. Se você estiver usando uma
variável de entrada para a carga útil, modifique seu valor no arquivo variables.tf.
Também é possível modificar outros atributos do segredo arbitrário ao mesmo tempo, incluindo atributos de metadados como description, custom_metadata ou version_custom_metadata.
Girando segredos de chave-valor
Para girar um segredo de valor da chave usando o Terraform for Secrets Manager, modifique o valor do atributo data em sua configuração de recurso do ibm_sm_kv_secret e execute terraform apply para aplicar
a mudança.. Se você estiver usando uma variável de entrada para a carga útil, modifique seu valor no arquivo variables.tf.
Também é possível modificar outros atributos do segredo de valor de chave ao mesmo tempo, incluindo atributos de metadados como description, custom_metadata ou version_custom_metadata.
Girando certificados importados
É possível girar certificados importados usando o Terraform for Secrets Manager.
Para girar um certificado importado, modifique os valores dos atributos certificate, intermediate (opcional) e private_key (opcional) em sua configuração de recurso do ibm_sm_imported_certificate e execute terraform apply para aplicar a mudança
Também é possível modificar outros atributos do certificado importado ao mesmo tempo, incluindo atributos de metadados como description, custom_metadata ou version_custom_metadata.
Implemente políticas de rotação de segredos com o Terraform IBM Modules (TIM) para Secrets Manager Secret para gerenciamento automatizado do ciclo de vida. Consulte Terraform IBM Modules(Módulos do Terraform ).