区域和端点
查看用于与 IBM Cloud® Secrets Manager 进行交互的区域和连接选项。
支持的区域
您可以在受支持的 IBM Cloud 区域之一中创建 Secrets Manager 资源,该区域代表处理和执行您的 Secrets Manager 请求的地理区域。
试用版和标准版
“[试用版”和“标准版]”{: tag-blue} 计划在以下地区提供。
达拉斯 (us-south) |
华盛顿 (us-east) |
多伦多 (ca-tor) |
蒙特利尔 (ca-mon) |
圣保罗 (br-sao) |
|---|---|---|---|---|
| 是的 | 是的 | 是的 | 是的 | 是的 |
东京 (jp-tok) |
悉尼 (au-syd) |
大板 (jp-osa) |
钦奈 - Airtel (in-che) |
孟买 - Airtel (in-mum) |
|---|---|---|---|---|
| 是的 | 是的 | 是的 | 是的 | 是的 |
法兰克福 (eu-de) |
伦敦 (eu-gb) |
马德里 (eu-es) |
|---|---|---|
| 是的 | 是的 | 是的 |
Vault 专用套餐
Vault 专用 可在以下区域使用。
达拉斯 (us-south) |
法兰克福 (eu-de) |
巴黎(eu-fr2 ) |
|---|---|---|
| 是的 | 是的 | 是的 |
Vault Dedicated 套餐目前处于公开测试阶段。 Beta 功能仅供评估和测试使用,与已正式发布的功能相比存在某些限制。
Vault 专用版公开测试版的使用限制
在公开测试期间,“Vault Dedicated”套餐存在以下临时限制:
- 实例限制:测试期间,每个账户仅限拥有 1 个 Vault 专用实例。
- 无升级路径:无法从测试版升级到正式版。 所有测试实例将在正式发布前被删除。
- 地区覆盖范围:达拉斯和法兰克福均有提供。
- 测试期间免费:测试期间不收取任何费用。
- 从测试版迁移到正式版:不支持将数据从测试版实例迁移到正式版实例。
当 Vault Dedicated 套餐正式上线时,这些限制将被取消或修改。
服务端点
您可以使用 Secrets Manager API 以编程方式管理私钥。Secrets Manager 提供了两个用于与其服务 API 进行交互的连接选项。
- 专用端点
- 默认情况下,Secrets Manager 实例仅有一个私有端点。 私有端点可通过 IBM Cloud 私有网络与 Secrets Manager 建立安全连接,而无需让流量经过公共互联网。 对于 “试用版”和“标准版” 计划,您可以通过虚拟私有端点 (VPE) 网关或云服务端点 (CSE) 进行连接。 对于 Vault 专用 套餐,仅支持 VPE 网关 ——不提供 CSE。 如需了解更多信息,请参阅《 保护您与 Secrets Manager 的连接 》。
- 公共端点
- 使用公共端点通过 IBM Cloud 公共网络连接到您账户中的 Secrets Manager。 传输中的数据使用传输层安全性 (TLS) 1.2 协议加密。 当 Secrets Manager 实例配置了公共端点时,默认情况下还会增加一个私有端点。
试用版和标准版计划的服务端点
如果您需要管理 Secrets Manager 资源,请参考下表,以确定连接到 Secrets Manager API时应使用的API端点。
要了解如何配置 Secrets Manager 实例以使用专用端点,请参阅 确保与 Secrets Manager 的连接安全。
| 区域 | 端点 URL |
|---|---|
| 美洲 | |
| 达拉斯 | https://{instance_ID}.us-south.secrets-manager.appdomain.cloud |
| 华盛顿 | https://{instance_ID}.us-east.secrets-manager.appdomain.cloud |
| 多伦多 | https://{instance_ID}.ca-tor.secrets-manager.appdomain.cloud |
| 蒙特利尔 | https://{instance_ID}.ca-mon.secrets-manager.appdomain.cloud |
| 圣保罗州 | https://{instance_ID}.br-sao.secrets-manager.appdomain.cloud |
| 欧洲 | |
| 伦敦 | https://{instance_ID}.eu-gb.secrets-manager.appdomain.cloud |
| 法兰克福 | https://{instance_ID}.eu-de.secrets-manager.appdomain.cloud |
| 马德里自治区 | https://{instance_ID}.eu-es.secrets-manager.appdomain.cloud |
| 亚太地区 | |
| 东京 | https://{instance_ID}.jp-tok.secrets-manager.appdomain.cloud |
| 大板 | https://{instance_ID}.jp-osa.secrets-manager.appdomain.cloud |
| 悉尼 | https://{instance_ID}.au-syd.secrets-manager.appdomain.cloud |
| 孟买 - Airtel | https://{instance_ID}.in-mum.secrets-manager.appdomain.cloud |
| 钦奈 - Airtel | https://{instance_ID}.in-che.secrets-manager.appdomain.cloud |
| 区域 | 端点 URL |
|---|---|
| 美洲 | |
| 达拉斯 | https://{instance_ID}.private.us-south.secrets-manager.appdomain.cloud |
| 华盛顿 | https://{instance_ID}.private.us-east.secrets-manager.appdomain.cloud |
| 多伦多 | https://{instance_ID}.private.ca-tor.secrets-manager.appdomain.cloud |
| 蒙特利尔 | https://{instance_ID}.private.ca-mon.secrets-manager.appdomain.cloud |
| 圣保罗州 | https://{instance_ID}.private.br-sao.secrets-manager.appdomain.cloud |
| 欧洲 | |
| 伦敦 | https://{instance_ID}.private.eu-gb.secrets-manager.appdomain.cloud |
| 法兰克福 | https://{instance_ID}.private.eu-de.secrets-manager.appdomain.cloud |
| 马德里自治区 | https://{instance_ID}.private.eu-es.secrets-manager.appdomain.cloud |
| 亚太地区 | |
| 东京 | https://{instance_ID}.private.jp-tok.secrets-manager.appdomain.cloud |
| 大板 | https://{instance_ID}.private.jp-osa.secrets-manager.appdomain.cloud |
| 悉尼 | https://{instance_ID}.private.au-syd.secrets-manager.appdomain.cloud |
| 孟买 - Airtel | https://{instance_ID}.private.in-mum.secrets-manager.appdomain.cloud |
| 钦奈 - Airtel | https://{instance_ID}.private.in-che.secrets-manager.appdomain.cloud |
准备好试用 API 了吗? 要从浏览器与 Swagger UI 交互,请将 api/v2/swagger-ui 添加到服务端点 URL。 例如,https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/swagger-ui。
Vault Dedicated 套餐的服务端点
Vault 专用 方案为每个实例提供两个私有端点 URL:一个用于 Vault API,另一个用于 Vault UI。 两者均只能通过 VPE 网关访问——此套餐不支持云服务端点(CSE)。
| 端点 | URL 格式 |
|---|---|
| Vault API (私有) | https://private.{instance_ID}.{region}.secrets-manager.appdomain.cloud |
| Vault UI (私有版) | https://private.{instance_ID}.{region}.secrets-manager.appdomain.cloud/ui |
请将 {instance_ID} 替换为您实例的 UUID,并将 {region} 替换为区域缩写,例如 us-south 或 eu-de。
如果您的实例配置了仅限私有端点,则适用以下访问要求:
- API 访问:需要一个指向您的 Vault Dedicated 实例的 VPE 网关。 有关设置说明,请参阅《 使用服务端点私有连接至 Secrets Manager 》。
- Vault UI 访问:需要使用客户端到站点(Client-to-Site)VPN,该 VPN 需将流量通过 VPE 进行路由。 浏览器无法直接从 IBM Cloud 私有网络外部访问私有Vault用户界面 URL。 有关设置说明,请参阅《 使用客户端到站点 VPN 私有连接到 Secrets Manager 》。
如果您的实例配置了公共和私有端点,则无需 VPE 或 VPN,即可通过公共互联网访问 Vault API 和 Vault UI。 私有端点 URL 同样可用,但使用它们仍需 VPE 网关(以及用于访问 Vault UI 的客户端到站点 VPN),这与上文对“仅私有”实例的描述完全一致。
您可以通过 Secrets Manager 用户界面的 “端点”页面,或调用 实例详细信息API,获取该实例的确切端点URL。
查看端点 URL
您可以在 Secrets Manager UI 的“端点”页面中找到服务端点 URL。
专用控制平面端点可通过 VPE 网关访问。 有关更多信息,请参阅 使用服务端点私下连接 Secrets Manager。 如果需要以编程方式检索服务端点 URL,那么还可以调用以下 API 来检索特定于 Secrets Manager 实例的值。
curl -X GET
-H "Accept: application/json" \
-H "Authorization: Bearer {IAM_token}"
"https://{region}.secrets-manager.cloud.ibm.com/api/v1/instances/{url_encoded_instance_CRN}/endpoints"
根据下表替换示例请求中的变量。
| 参数 | 描述 |
|---|---|
{region} |
表示 Secrets Manager 所在地理区域的区域缩写。 例如,us-south 或 eu-de。 |
{url_encoded_instance_CRN} |
云资源名称(CRN),用于唯一标识您的 Secrets Manager 服务实例。 该值必须使用 URL 编码。 |
{IAM_token} |
IBM Cloud IAM 访问令牌。 |
成功请求将返回与您指定的区域和服务实例 CRN 相关联的端点 URL。 以下 JSON 代码片段展示了一个响应示例。
{
"plan": "standard",
"public_endpoints": {
"service_api": "https://927fb8ae-1ddd-4483-a21f-7d3c0fc81234.us-south.secrets-manager.appdomain.cloud/api",
"vault_api": "https://927fb8ae-1ddd-4483-a21f-7d3c0fc81234.us-south.secrets-manager.appdomain.cloud"
},
"private_endpoints": {
"service_api": "https://927fb8ae-1ddd-4483-a21f-7d3c0fc1234.private.us-south.secrets-manager.appdomain.cloud/api",
"vault_api": "https://927fb8ae-1ddd-4483-a21f-7d3c0fc81234.private.us-south.secrets-manager.appdomain.cloud"
},
"encryption": {
"provider_managed_encryption": "key_protect",
"encryption_key_crn": "crn:v1:staging:public:kms:us-south:a/791f5fb10986423e97aa8512f181234:31639268-42e8-4420-9872-590a6ee21234:key:b4af8f76-e6ea-4dc5-89cc-5f1b9bb1234"
}
}
控制平面端点
使用以下控制平面端点调用控制平面 API。
| 区域 | 端点 URL |
|---|---|
| 美洲 | |
| 达拉斯 | https://us-south.secrets-manager.cloud.ibm.com |
| 华盛顿 | https://us-east.secrets-manager.cloud.ibm.com |
| 多伦多 | https://ca-tor.secrets-manager.cloud.ibm.com |
| 蒙特利尔 | https://ca-mon.secrets-manager.cloud.ibm.com |
| 圣保罗州 | https://br-sao.secrets-manager.cloud.ibm.com |
| 欧洲 | |
| 伦敦 | https://eu-gb.secrets-manager.cloud.ibm.com |
| 法兰克福 | https://eu-de.secrets-manager.cloud.ibm.com |
| 马德里自治区 | https://eu-es.secrets-manager.cloud.ibm.com |
| 亚太地区 | |
| 东京 | https://jp-tok.secrets-manager.cloud.ibm.com |
| 大板 | https://jp-osa.secrets-manager.cloud.ibm.com |
| 悉尼 | https://au-syd.secrets-manager.cloud.ibm.com |
| 孟买 - Airtel | https://in-mum.secrets-manager.cloud.ibm.com |
| 钦奈 - Airtel | https://in-che.secrets-manager.cloud.ibm.com |
| 区域 | 端点 URL |
|---|---|
| 美洲 | |
| 达拉斯 | https://private.us-south.secrets-manager.cloud.ibm.com |
| 华盛顿 | https://private.us-east.secrets-manager.cloud.ibm.com |
| 多伦多 | https://private.ca-tor.secrets-manager.cloud.ibm.com |
| 蒙特利尔 | https://private.ca-mon.secrets-manager.cloud.ibm.com |
| 圣保罗州 | https://private.br-sao.secrets-manager.cloud.ibm.com |
| 欧洲 | |
| 伦敦 | https://private.eu-gb.secrets-manager.cloud.ibm.com |
| 法兰克福 | https://private.eu-de.secrets-manager.cloud.ibm.com |
| 马德里自治区 | https://private.eu-es.secrets-manager.cloud.ibm.com |
| 亚太地区 | |
| 东京 | https://private.jp-tok.secrets-manager.cloud.ibm.com |
| 大板 | https://private.jp-osa.secrets-manager.cloud.ibm.com |
| 悉尼 | https://private.au-syd.secrets-manager.cloud.ibm.com |
| 孟买 - Airtel | https://private.in-mum.secrets-manager.cloud.ibm.com |
| 钦奈 - Airtel | https://private.in-che.secrets-manager.cloud.ibm.com |
专用控制平面端点可通过 VPE 网关访问。 有关更多信息,请参阅 使用服务端点私下连接 Secrets Manager。
要尝试此 API,可以从浏览器与以下 Swagger UI 进行交互: https://{region}.secrets-manager.cloud.ibm.com/swagger-ui。
如果使用 仅专用 选项配置实例,那么此 API 仅返回响应中的 private_endpoints 对象。