手動輪替密鑰

使用 IBM Cloud® Secrets Manager,您可以手動建立秘密的新版本。

當您在服務實例中轉換秘密時,您會建立其值的新版本。 輪替認證會限制單一密鑰可以存取受保護資源的時間長度,這可以保護您的企業免受與已受損認證相關聯的風險。 定期輪換您的密鑰,例如每隔 30 或 60 天,以便您一律符合密鑰管理的最佳作法。

開始之前

開始之前,請確定您具有必要的存取層次。 若要輪換密鑰,您需要 撰寫者 服務角色或更高版本

支援的密鑰類型

您儲存在 Secrets Manager 中的所有秘密都可以按需輪換和更換。 Secrets Manager 如何評估輪換密鑰的要求取決於密鑰類型。

描述Secrets Manager如何以機密類型評估手動輪換
類型 旋轉說明
任意密碼 任意密鑰會立即取代為您在旋轉時提供的資料。
IAM 認證 IAM 認證 (由服務 ID 和 API 金鑰組成) 會根據其起始配置立即重新產生。 如果使用帳戶中的現有服務 ID 建立 IAM 認證密鑰,則在手動輪替過程中只會重新產生 API 金鑰。 相反地,如果是透過選取存取群組來建立密鑰,則當手動旋轉服務 ID 及 API 金鑰值時,會重新產生它們。 重要:IAM 認證保密碼的 Reuse IAM credentials until lease expires ( reuse_api_key ) 選項會影響是否可以手動輪替。 如果此欄位在使用者介面中為 false 或設為 關閉,則不支援手動旋轉。 每次讀取時為密鑰動態產生的 API 金鑰已是單一使用的暫時值。
匯入的憑證 最初匯入服務實例的憑證,會立即被您輪流匯入的資料取代。
鍵值密碼 金鑰值密鑰會立即取代為您在輪換時提供的資料。
專用憑證 專用憑證會立即取代為由其母項或發出憑證管理中心所簽署的憑證。
公用憑證 公用憑證會移至 作用中的旋轉擱置 狀態,以指出正在處理輪替憑證的要求。Secrets Manager 會將要求傳送至已配置的憑證管理中心 (CA),例如 Let 's Encrypt,以驗證網域的所有權。 如果驗證順利完成,則會發出新憑證。
使用者認證 與使用者認證密鑰相關聯的密碼會立即取代為您輪流提供的資料。
服務認證 服務憑證秘密會被新的秘密取代。 在定義的 TTL 剩餘時間內,之前的秘密仍然可用。
自訂認證 自訂憑證秘訣會被新的憑證秘訣取代。 在定義的 TTL 剩餘時間內,之前的秘密仍然可用。

請注意,在為資料庫建立服務認證的情況下,如果除了認證之外,您還在變更所建立認證的資料庫許可權,則在輪換服務認證之後將不會同步這些認證。 當輪替「資料庫」服務認證時,這會被視為身分輪替。

在使用者介面中建立新的密鑰版本

您可以使用 Secrets Manager 使用者介面來手動輪換密鑰和憑證。

旋轉任意密鑰

您可以使用 Secrets Manager 使用者介面來手動輪換任意密鑰。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單
  2. 從服務清單中,選取 Secrets Manager的實例。
  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。
  4. 在您要旋轉的密鑰列中,按一下 動作 功能表 「動作」圖示 > 旋轉
  5. 選取新檔案或輸入新密鑰值。
  6. 選用項目: 將 meta 資料新增至密鑰或密鑰的特定版本。
    1. 上傳檔案或以 JSON 格式輸入 meta 資料及版本 meta 資料。
  7. 若要立即旋轉密鑰,請按一下 旋轉
  8. 選用項目: 檢查版本歷程以檢視最新更新項目。

建立金鑰值密碼的新版本

您可以使用 Secrets Manager 使用者介面來手動輪換金鑰值密碼。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單
  2. 從服務清單中,選取 Secrets Manager的實例。
  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。
  4. 在您要旋轉的密鑰列中,按一下 動作 功能表 「動作」圖示 > 旋轉
  5. 選取檔案或以 JSON 格式輸入新的密鑰值。
  6. 選用項目: 將 meta 資料新增至密鑰或密鑰的特定版本。
    1. 上傳檔案或以 JSON 格式輸入 meta 資料及版本 meta 資料。
  7. 若要立即旋轉密鑰,請按一下 旋轉
  8. 選用項目: 檢查版本歷程以檢視最新更新項目。

建立使用者認證的新版本

您可以使用 Secrets Manager 使用者介面來手動輪換與使用者認證密碼相關聯的密碼值。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單

  2. 從服務清單中,選取 Secrets Manager的實例。

  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。

  4. 在您要旋轉的密鑰列中,按一下 動作 功能表 「動作」圖示 > 旋轉

  5. 決定是輸入您自己的密碼還是產生新的密碼。

    如果您選擇產生新密碼,Secrets Manager 會將現有值取代為隨機產生的 32 個字元密碼,其中包含大寫字母、小寫字母、數字和符號。

  6. 選用項目: 將 meta 資料新增至密鑰或密鑰的特定版本。

    1. 上傳檔案或以 JSON 格式輸入 meta 資料及版本 meta 資料。
  7. 若要立即旋轉密鑰,請按一下 旋轉

  8. 選用項目: 檢查版本歷程以檢視最新更新項目。

建立新版本的 IAM 認證

您可以使用 Secrets Manager 使用者介面來手動輪換與 IAM 認證密鑰相關聯的密碼值。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單
  2. 從服務清單中,選取 Secrets Manager的實例。
  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。
  4. 在您要旋轉的密鑰列中,按一下 動作 功能表 「動作」圖示 > 旋轉
  5. 選用項目: 將 meta 資料新增至密鑰或密鑰的特定版本。
    1. 上傳檔案或以 JSON 格式輸入 meta 資料及版本 meta 資料。
  6. 若要立即旋轉密鑰,請按一下 旋轉
  7. 選用項目: 檢查版本歷程以檢視最新更新項目。

建立服務認證的新版本

您可以使用 Secrets Manager 使用者介面來手動輪換與服務認證密碼相關聯的密碼值。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單
  2. 從服務清單中,選取 Secrets Manager的實例。
  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。
  4. 在您要旋轉的密鑰列中,按一下 動作 功能表 「動作」圖示 > 旋轉
  5. 選用項目: 將 meta 資料新增至密鑰或密鑰的特定版本。
    1. 上傳檔案或以 JSON 格式輸入 meta 資料及版本 meta 資料。
  6. 若要立即旋轉密鑰,請按一下 旋轉
  7. 選用項目: 檢查版本歷程以檢視最新更新項目。

建立新版本的自訂憑證

您可以使用 Secrets Manager UI 手動輪換與自訂憑證機密相關的密碼值。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單
  2. 從服務清單中,選取 Secrets Manager的實例。
  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。
  4. 在您要旋轉的密鑰列中,按一下 動作 功能表 「動作」圖示 > 旋轉
  5. 選用項目: 將 meta 資料新增至密鑰或密鑰的特定版本。
    1. 上傳檔案或以 JSON 格式輸入 meta 資料及版本 meta 資料。
  6. 若要立即旋轉密鑰,請按一下 旋轉
  7. 選用項目: 檢查版本歷程以檢視最新更新項目。

建立所匯入憑證的新版本

當需要更新最初匯入服務的憑證時,您可以使用 Secrets Manager UI 來手動匯入。 在輪替憑證之後,如果您需要,則會保留舊版。

如果先前已使用中繼憑證和私密金鑰匯入您正在輪替的憑證,請在輪替時包括中繼憑證和私密金鑰,以避免服務中斷。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單

  2. 從服務清單中,選取 Secrets Manager的實例。

  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。

  4. 在您要輪替憑證的列中,按一下 動作 功能表 「動作」圖示 > 輪替

  5. 選取或輸入新的憑證資料。

    請記住,手動輪替憑證會將憑證內容取代為您僅提供的新資料。 不會保留舊版的私密金鑰及中繼憑證。

  6. 若要立即輪替憑證,請按一下 輪替

  7. 選用項目: 檢查版本歷程以檢視最新更新項目。

  8. 重新部署最新的憑證版本到您的 TLS 終止點。

    若要存取現行版本,您可以 下載憑證,或使用 取得密碼 API 以程式化方式擷取憑證。

使用管理的 CSR 建立新版本的匯入憑證

您可以使用 Secrets Manager UI 建立證書的第一個版本,或在需要更新證書時建立下一個版本。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單
  2. 從服務清單中,選取 Secrets Manager的實例。
  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。
  4. 在您要輪替憑證的列中,按一下 動作 功能表 「動作」圖示 > 輪替
  5. 選擇使用目前 CSR 簽署的憑證檔案或輸入其資料。
  6. 可選:選擇簽章中間 CA 檔案或輸入其資料。
  7. 若要立即輪替憑證,請按一下 輪替
  8. 選用項目: 檢查版本歷程以檢視最新更新項目。
  9. 重新部署最新的憑證版本到您的 TLS 終止點。

若要存取目前的版本,您可以下載證書或使用 Get a secret API 程式化擷取。

建立專用憑證的新版本

如果您的 Secrets Manager 服務實例已啟用 專用憑證,則您可以手動更新先前由為服務實例配置的憑證管理中心發出的憑證。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單

  2. 從服務清單中,選取 Secrets Manager的實例。

  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。

  4. 在您要輪替憑證的列中,按一下 動作 功能表 「動作」圖示 > 輪替

  5. 選用項目: 將 meta 資料新增至密鑰或密鑰的特定版本。

    1. 上傳檔案或以 JSON 格式輸入 meta 資料及版本 meta 資料。
  6. 按一下 旋轉

  7. 重新部署最新的憑證版本到您的 TLS 終止點。

    若要存取現行版本,您可以 下載憑證,或使用 取得密碼 API 以程式化方式擷取憑證。

建立公用憑證的新版本

如果您的 Secrets Manager 服務實例已啟用 公用憑證,則您可以手動更新先前從協力廠商憑證管理中心訂購的憑證。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單

  2. 從服務清單中,選取 Secrets Manager的實例。

  3. 在 Secrets Manager 使用者介面中,跳至 密鑰 清單。

  4. 在您要輪替憑證的列中,按一下 動作 功能表 「動作」圖示 > 輪替

  5. 選用項目: 將 meta 資料新增至密鑰或密鑰的特定版本。

    1. 上傳檔案或以 JSON 格式輸入 meta 資料及版本 meta 資料。
  6. 按一下 旋轉

    會顯示一則成功訊息,指出正在處理您的訂單。 如果驗證順利完成,則會發出新憑證,且憑證的狀態會從 作用中、旋轉擱置 變更回 作用中。 如果驗證未順利完成,則憑證的狀態會變更為 作用中、旋轉失敗

  7. 選用項目: 檢查憑證的發行詳細資料。

    您可以按一下 動作 圖示 「動作」圖示 > 詳細資料,來檢查公用憑證的發行詳細資料。 如果要求有問題,「狀態」欄位會提供輪替為何未順利完成的相關資訊。

  8. 重新部署最新的憑證版本到您的 TLS 終止點。

    若要存取現行版本,您可以 下載憑證,或使用 取得密碼 API 以程式化方式擷取憑證。

在使用者介面中使用您自己的 DNS 提供者建立公用憑證的新版本

若要在使用者介面中輪換使用手動 DNS 提供者所建立的公用憑證,請完成下列步驟。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單

  2. 從服務清單中,選取 Secrets Manager的實例。

  3. 在您要輪替憑證的列中,按一下 動作 功能表 「動作」圖示 > 輪替

  4. 選用項目: 新增名稱及說明,以輕鬆識別您的憑證。

  5. 選用項目: 按一下 更新

  6. 按一下 盤查,以存取與每一個網域相關聯的 TXT 記錄名稱及值。 您需要他們來完成挑戰。

  7. 若要驗證網域的所有權,請手動將為每個網域提供的 TXT 記錄新增至 DNS 提供者帳戶。 您必須在到期日之前僅處理未驗證的盤查。

    如果您訂購子網域的憑證 (例如 sub1.sub2.domain.com),則需要將 TXT 記錄新增至已登錄網域 domain.com

  8. 驗證您新增至網域的 TXT 記錄已傳送。 視您的 DNS 提供者而定,可能需要一些時間才能完成。

  9. 確認已傳播記錄之後,請按一下 驗證 以要求 Let 's Encrypt 驗證網域的盤查並建立公用憑證。

    如果訂單失敗,例如,如果 TXT 記錄未順利傳播,您必須啟動新的訂單來繼續進行。

  10. 當您發出憑證時,請從 DNS 提供者帳戶中的網域清除並移除 TXT 記錄。

從 CLI 手動建立新版本的密鑰

您可以使用 Secrets Manager CLI 外掛程式來手動輪換密鑰和憑證。

旋轉任意密鑰

若要使用 Secrets Manager CLI 外掛程式來輪換任意密鑰,請執行 ibmcloud secrets-manager secret-version-create 指令。 例如,下列指令會輪換密鑰,並將 new-secret-data 指派為其新版本。

ibmcloud secrets-manager secret-version-create \    
   --secret-id=SECRET_ID \    
   --secret-version-prototype='{"payload": "updated secret credentials", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

輪流服務憑證機密

若要使用 Secrets Manager CLI 外掛程式轉換服務憑證秘密,請執行 ibmcloud secrets-manager secret-version-create 指令。 例如,下列指令會輪換密鑰,並將 new-secret-data 指派為其新版本。

ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

旋轉自訂憑證機密

若要使用 Secrets Manager CLI 外掛程式轉換自訂憑證秘密,請執行 ibmcloud secrets-manager secret-version-create 指令。 例如,下列指令會輪換密鑰,並將 new-secret-data 指派為其新版本。

ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

輪替使用者認證

若要使用 Secrets Manager CLI 外掛程式來輪換使用者認證密鑰,請執行 ibmcloud secrets-manager secret-version-create 指令。 例如,下列指令會輪換密鑰,並將 new-password 指派為其新版本。

ibmcloud secrets-manager secret-version-create \    
   --secret-id SECRET_ID \    
   --secret-version-prototype='{"password": "new-password", "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'

若要讓服務產生並指派隨機密碼給您的認證,請省略 password 欄位。 例如,{}. Secrets Manager 用隨機產生的 32 個字元密碼取代現有值,該密碼包含大寫字母、小寫字母、數字和符號。

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

輪替 IAM 認證

若要使用 Secrets Manager CLI 外掛程式來輪換 IAM 認證密鑰,請執行 ibmcloud secrets-manager secret-version-create 指令。 例如,下列指令將建立新的 API 金鑰

ibmcloud secrets-manager secret-version-create \    
   --secret-id SECRET_ID

只有當 「重複使用 IAM 憑證」 設定為 「開」 時,才可以手動輪換 IAM 憑證。

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

輪替匯入的憑證

若要使用 Secrets Manager CLI 外掛程式輪替證書,請執行 ibmcloud secrets-manager secret-version-create 命令。 例如,下列指令會輪換密鑰,並將 new-secret-data 指派為其新版本。

certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
private_key=$(cat private_key.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate} --imported-cert-private-key ${private_key}

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

使用管理的 CSR 輪換匯入的憑證

若要使用 Secrets Manager CLI 外掛程式再次匯入證書,請執行 ibmcloud secrets-manager secret-version-create 指令。 例如,下列指令會輪換密鑰,並將 new-secret-data 指派為其新版本。

當匯入的憑證秘密是管理 CSR 時,不允許使用 private_key 欄位。

certificate=$(cat cert.pem)
intermediate=$(cat intermediate.pem)
ibmcloud secrets-manager secret-version-create --secret-id SECRET_ID --imported-cert-certificate ${certificate} --imported-cert-intermediate ${intermediate}

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

旋轉私人證書

若要使用 Secrets Manager CLI 外掛程式建立新的私人證書秘密,請執行 ibmcloud secrets-manager secret-version-create 指令。

ibmcloud secrets-manager secret-version-create \
   --secret-id SECRET_ID
   --secret-version-prototype '{"csr":"..."}' # Keep empty JSON if not needed

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

輪替公用憑證

若要使用 Secrets Manager CLI 外掛程式來訂購新的公用憑證密碼,請執行 ibmcloud secrets-manager secret-version-create 指令。

ibmcloud secrets-manager secret-version-create \
   --secret-id SECRET_ID \
   --public-cert-rotation '{"rotate_keys": true|false}'

輪替憑證時,選擇是否也要輪替其私密金鑰,以針對 rotate_keys 欄位指派 truefalse

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

旋轉 KV 秘密

若要使用 Secrets Manager CLI 外掛程式來輪換 KV 密碼,請執行 ibmcloud secrets-manager secret-version-create 指令。 例如,下列指令會輪換密鑰,並將 new-secret-data 指派為其新版本。

ibmcloud secrets-manager secret-version-create \    
   --secret-id=SECRET_ID \    
   --secret-version-prototype='{"data": {"key":"value"}, "custom_metadata": {"anyKey": "anyValue"}, "version_custom_metadata": {"anyKey": "anyValue"}}'

此指令會輸出密鑰的值,以及其他 meta 資料。 如需指令選項的相關資訊,請參閱 ibmcloud secrets-manager secret-version-create

使用 API 手動輪替密鑰

您可以使用 Secrets Manager API 來手動輪換密鑰和憑證。

旋轉任意密鑰

您可以呼叫 Secrets Manager API 來輪換任意密鑰。

下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

您可以使用 custom_metadataversion_custom_metadata 要求參數來儲存與組織需求相關的 meta 資料。 僅針對密鑰版本傳回 version_custom_metadata 的值。 密鑰的自訂 meta 資料會儲存為最多 50 個版本的所有其他 meta 資料,而且您不得包含機密資料。

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
         "custom_metadata": {
            "metadata_custom_key": "metadata_custom_value"
            },
         "payload": "Updated arbitrary data",
         "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
            }
         }' \
      "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

輪替金鑰值密碼

您可以呼叫 Secrets Manager API 來輪換金鑰值密碼。

下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

您可以使用 custom_metadataversion_custom_metadata 要求參數來儲存與組織需求相關的 meta 資料。 僅針對密鑰版本傳回 version_custom_metadata 的值。 密鑰的自訂 meta 資料會儲存為最多 50 個版本的所有其他 meta 資料,而且您不得包含機密資料。

curl -X POST \
   -H "Authorization: Bearer ${iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "data": {
            "key1": "val2"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

輪替使用者認證

您可以呼叫 Secrets Manager API 來輪換密鑰。

下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

您可以使用 custom_metadataversion_custom_metadata 要求參數來儲存與組織需求相關的 meta 資料。 僅針對密鑰版本傳回 version_custom_metadata 的值。 密鑰的自訂 meta 資料會儲存為最多 50 個版本的所有其他 meta 資料,而且您不得包含機密資料。

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "password": "new-password",
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

若要讓服務產生並指派隨機密碼給您的認證,請省略 password 欄位。 例如,{}. Secrets Manager 用隨機產生的 32 個字元密碼取代現有值,該密碼包含大寫字母、小寫字母、數字和符號。

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

輪替 IAM 認證

您可以呼叫 Secrets Manager API 來輪換密鑰。

下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

您可以使用 custom_metadataversion_custom_metadata 要求參數來儲存與組織需求相關的 meta 資料。 僅針對密鑰版本傳回 version_custom_metadata 的值。 密鑰的自訂 meta 資料會儲存為最多 50 個版本的所有其他 meta 資料,而且您不得包含機密資料。

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

輪替服務認證

您可以呼叫 Secrets Manager API 來輪換密鑰。

下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

您可以使用 custom_metadataversion_custom_metadata 要求參數來儲存與組織需求相關的 meta 資料。 僅針對密鑰版本傳回 version_custom_metadata 的值。 密鑰的自訂 meta 資料會儲存為最多 50 個版本的所有其他 meta 資料,而且您不得包含機密資料。

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

旋轉自訂憑證

您可以呼叫 Secrets Manager API 來輪換密鑰。

下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

您可以使用 custom_metadataversion_custom_metadata 要求參數來儲存與組織需求相關的 meta 資料。 僅針對密鑰版本傳回 version_custom_metadata 的值。 密鑰的自訂 meta 資料會儲存為最多 50 個版本的所有其他 meta 資料,而且您不得包含機密資料。

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
      "custom_metadata": {
         "metadata_custom_key": "metadata_custom_value"
         },
      "version_custom_metadata": {
         "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

輪替匯入的憑證

您可以呼叫 Secrets Manager API 來輪換密鑰。

下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

您可以使用 custom_metadataversion_custom_metadata 要求參數來儲存與組織需求相關的 meta 資料。 僅針對密鑰版本傳回 version_custom_metadata 的值。 密鑰的自訂 meta 資料會儲存為最多 50 個版本的所有其他 meta 資料,而且您不得包含機密資料。

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
         "certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----", "custom_metadata": {
            "metadata_custom_key": "metadata_custom_value"
         },
         "intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----",
         "private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3\n-----END RSA PRIVATE KEY-----", "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

將憑證、中繼及私密金鑰資料中的新行取代為 \n

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

使用管理的 CSR 輪換匯入的憑證

您可以透過呼叫 Secrets Manager API 來旋轉秘密。
下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

當匯入的憑證秘密是管理 CSR 時,不允許使用 private_key 欄位。

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
         "certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIwx\n-----END CERTIFICATE-----",
         "intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----"
         }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

旋轉公開憑證

您可以呼叫 Secrets Manager API 來輪換密鑰。

下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

您可以使用 custom_metadataversion_custom_metadata 要求參數來儲存與組織需求相關的 meta 資料。 僅針對密鑰版本傳回 version_custom_metadata 的值。 密鑰的自訂 meta 資料會儲存為最多 50 個版本的所有其他 meta 資料,而且您不得包含機密資料。

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
        "rotation": {
          "rotate_keys": true # or false
        },
        "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
        }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

將憑證、中繼及私密金鑰資料中的新行取代為 \n

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

輪流使用私人憑證

您可以呼叫 Secrets Manager API 來輪換密鑰。

下列範例要求會建立密鑰的新版本。 當您呼叫 API 時,請將 ID 變數及 IAM 記號取代為 Secrets Manager 實例特定的值。

您可以使用 custom_metadataversion_custom_metadata 要求參數來儲存與組織需求相關的 meta 資料。 僅針對密鑰版本傳回 version_custom_metadata 的值。 密鑰的自訂 meta 資料會儲存為最多 50 個版本的所有其他 meta 資料,而且您不得包含機密資料。

curl -X POST \
   -H "Authorization: Bearer {iam_token}" \
   -H "Accept: application/json" \
   -H "Content-Type: application/json" \
   -d '{
        "csr": '{}' # Keep empty if not required
        "version_custom_metadata": {
            "custom_version_key": "custom_version_value"
        }
      }' \
   "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/versions"

將憑證、中繼及私密金鑰資料中的新行取代為 \n

成功的回應會傳回秘密的 ID 值以及其他元資料。 如需必要及選用要求參數的相關資訊,請參閱 API 文件

使用 Terraform 手動輪替密鑰

您可以針對 Secrets Manager使用 Terraform 來手動輪換任意密鑰、金鑰值密鑰或匯入的憑證。 若要手動輪換其他類型的密鑰,您必須使用使用者介面、API 或 CLI。

旋轉任意密鑰

您可以針對 Secrets Manager使用 Terraform 來輪換任意密鑰。

若要輪換任意密鑰,請修改 ibm_sm_arbitrary_secret 資源配置中 payload 屬性的值,然後執行 terraform apply 以套用變更。 如果您將輸入變數用於有效負載,請在 variables.tf 檔案中修改其值。

您也可以同時修改任意密鑰的其他屬性,包括 meta 資料屬性 (例如 descriptioncustom_metadataversion_custom_metadata)。

輪替金鑰值密碼

若要針對 Secrets Manager使用 Terraform 來替換金鑰值密碼,請修改 ibm_sm_kv_secret 資源配置中 data 屬性的值,並執行 terraform apply 以套用變更。 如果您將輸入變數用於有效負載,請在 variables.tf 檔案中修改其值。

您也可以同時修改鍵值密碼的其他屬性,包括 meta 資料屬性,例如 descriptioncustom_metadataversion_custom_metadata

輪替匯入的憑證

您可以針對 Secrets Manager使用 Terraform 來輪換匯入的憑證。

若要輪替匯入的憑證,請修改 ibm_sm_imported_certificate 資源配置中 certificateintermediate (選用) 及 private_key (選用) 屬性的值,並執行 terraform apply 以套用變更。

您也可以同時修改所匯入憑證的其他屬性,包括 descriptioncustom_metadataversion_custom_metadata 之類的 meta 資料屬性。

使用適用於 Secrets Manager Secret 的 Terraform IBM 模組 (TIM) 實施秘密輪換政策,以進行自動化生命週期管理。 請參閱 Terraform IBM 模組