Secrets Manager-Serviceinstanz erstellen

Beginnen Sie mit, IBM Cloud® Secrets Manager indem Sie eine Service-Instanz in IBM Cloud der Konsole, IBM Cloud CLI oder API erstellen.

Auswahl eines Tarifs

Bevor Sie eine Instanz erstellen, sollten Sie sich mit den wichtigsten Unterschieden zwischen den verfügbaren Tarifen vertraut machen:

Planvergleich
Hinweis [Test- und Standard] -Tarife [Vault Dedicated] -Tarif
Funktionen IBM – verwaltete Geheimnisse mit integrierten Geheimnistypen und -engines. Funktionen von Managed HashiCorp Vault Enterprise mit nativen Vault-Funktionen.
Upgrade-Pfad Trial kann nur Standard auf aktualisiert werden. Ein Upgrade von der Testversion/Standardversion auf Vault Dedicated. ist nicht möglich.
Instanzbegrenzungen Eine Testinstanz pro Konto. Mehrere Instanzen sind zulässig.
Anwendungsfall IBM Cloud – Native Geheimnismanagement. Enterprise Vault-Workloads, die native Vault-Funktionen erfordern.

Der [Vault Dedicated] -Tarif{: tag-green} ist derzeit als öffentliche Beta-Version verfügbar. Beta-Funktionen werden zu Evaluierungs- und Testzwecken bereitgestellt und weisen im Vergleich zu allgemein verfügbaren Funktionen Einschränkungen auf.

Einschränkungen der öffentlichen Beta-Version von Vault Dedicated

Während der öffentlichen Beta-Phase gelten für Vault Dedicated die folgenden vorübergehenden Einschränkungen:

  • Instanzbegrenzung: Während der Beta-Phase ist nur eine Vault Dedicated-Instanz pro Konto zulässig.
  • Kein Upgrade-Pfad: Ein Upgrade von der Beta-Version auf die GA-Version ist nicht möglich. Alle Beta-Instanzen werden vor der allgemeinen Verfügbarkeit gelöscht.
  • Regionale Verfügbarkeit: Verfügbar in Dallas und Frankfurt.
  • Kostenlos während der Beta-Phase: Während der Beta-Phase fallen keine Gebühren an.
  • Migration von der Beta- zur GA-Version: Die Datenmigration von Beta-Instanzen zu GA-Instanzen wird nicht unterstützt.

Diese Einschränkungen sind vorübergehend und gelten nur während der öffentlichen Beta-Phase. Sie werden entfernt oder geändert, sobald Vault Dedicated allgemein verfügbar ist.

Wichtige Punkte, die es zu beachten gilt:

  • Testinstanzen können nur auf den Standard-Tarif hochgestuft werden. Um Vault Dedicated nutzen zu können, müssen Sie eine neue Vault Dedicated-Instanz bereitstellen.
  • Pro Konto ist nur eine Testinstanz zulässig. Bevor Sie eine neue Testinstanz erstellen, müssen Sie alle vorhandenen Testinstanzen und deren Rückgewinnung löschen.
  • Die Funktionen unterscheiden sich je nach Tarif erheblich. Sehen Sie sich die Funktionsübersicht an, um zu ermitteln, welcher Tarif am besten zu Ihren Anforderungen passt.

Vorbereitende Schritte

Die Bereitstellung von Secrets Manager in Ihrem IBM Cloud -Konto kann 5-15 Minuten dauern, da der Service eine dedizierte Single-Tenant-Instanz erstellt.

Secrets Manager -Instanz in der Benutzerschnittstelle erstellen

Führen Sie die folgenden Schritte aus, um eine Instanz von Secrets Manager über die IBM Cloud-Konsole zu erstellen.

  1. Rufen Sie in der Konsole die Seite mit den Details zum Secrets Manager-Angebot auf.

  2. Wählen Sie auf der Registerkarte Erstellen die Region aus, die den geografischen Bereich darstellt, in dem Sie Ihre Instanz einrichten möchten.

  3. Prüfen Sie die Preisstrukturpläne und wählen Sie einen aus.

    Pro Konto können Sie nur eine Testinstanz von Secrets Manager erstellen. Bevor Sie eine neue Testinstanz erstellen können, müssen Sie die vorhandene Testinstanz und ihre Konsolidierung löschen.

  4. Geben Sie einen Namen für Ihre Instanz an.

  5. Wählen Sie eine Ressourcengruppe aus.

  6. Optional: Fügen Sie Tags hinzu, um die Instanz in Ihrem Konto besser organisieren zu können.

  7. Legen Sie eine Option fest, mit der die vom Kunden verwaltete Verschlüsselung für Ihre Instanz aktiviert wird.

    Sie können die Sicherheit Ihrer geheimen Schlüssel im Ruhezustand durch eine Integration in den Schlüsselmanagementservice erhöhen. Weitere Informationen zur vom Kunden verwalteten Verschlüsselung finden Sie unter Sensible Daten in Secrets Manager schützen.

    Sie können auch das Modul Key Management Services All-Inclusive für eine optimierte Schlüsselverwaltung verwenden. Entdecken Sie Terraform IBM Module für mehr.

  8. Bestimmen Sie eine Option zur Herstellung der Verbindung mit Secrets Manager. Standardmäßig werden Instanzen von Secrets Manager nur mit einem privaten Endpunkt erstellt.

    Wählen Sie entweder private-only oder public-and-private. Weitere Informationen zum Einrichten Ihres Kontos zwecks Unterstützung der Option der privaten Konnektivität enthält der Abschnitt VRF und Serviceendpunkte aktivieren.

  9. Klicken Sie auf Erstellen, um eine Instanz von Secrets Manager in dem Konto, der Region und Ressourcengruppe zu erstellen, die Sie ausgewählt haben.

    Informationen zum Aktualisieren Ihres Serviceplans nach der Erstellung einer Instanz finden Sie unter Serviceplan aktualisieren.

Secrets Manager-Instanz über die Befehlszeilenschnittstelle erstellen

Führen Sie die folgenden Schritte aus, um mithilfe der IBM Cloud-CLI eine Instanz von Secrets Manager zu erstellen.

  1. Melden Sie sich über die IBM Cloud-CLI bei IBM Cloud an.

    ibmcloud login
    

    Wenn die Anmeldung fehlschlägt, führen Sie den Befehl ibmcloud login --sso aus, um es erneut zu versuchen. Der Parameter --sso ist erforderlich, wenn Sie sich mit einer föderierten ID anmelden. Wenn diese Option verwendet wird, rufen Sie den Link auf, der in der Ausgabe der Befehlszeilenschnittstelle aufgelistet ist, um einen einmalig verwendbaren Kenncode zu generieren.

  2. Wählen Sie das Konto, die Region und die Ressourcengruppe aus, in der Sie eine Secrets Manager-Serviceinstanz erstellen möchten.

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. Erstellen Sie eine Instanz von Secrets Manager in diesem Konto und in dieser Ressourcengruppe.

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    Beschreibung der Informationen, die für die Bereitstellung des Dienstes Secrets Manager mittels CLI erforderlich sind
    Variable Beschreibung
    Instanzname (instance_name) Ein eindeutiger Aliasname für Ihre Serviceinstanz.
    Region (region) Die Region, in der die Instanz bereitgestellt werden soll Unterstützte Regionen.
    Preistarif (plan) Den Preisplan, den Sie verwenden möchten. Verwenden trial Sie standard oder dedicated.
    Endpunkte (options) Optional. Standardmäßig werden Instanzen von Secrets Manager nur mit einem privaten Endpunkt (private-only) erstellt. Wenn Sie eine Instanz von Secrets Manager bereitstellen müssen, die auch einen öffentlichen Endpunkt verwendet, fügen Sie die Option --service-endpoints public-and-private an Ihren Befehl an.
    Verschlüsselung (options) Um eine Instanz von Secrets Manager bereitzustellen, die Vom Kunden verwaltete Verschlüsselung verwendet, hängen Sie -p '{"kms_key": "<root_key_crn>"}' an. Ersetzen Sie <root_key_crn> durch den CRN-Wert für den Rootschlüssel, den Sie integrieren wollen.

    Pro Konto können Sie nur eine Testinstanz von Secrets Manager erstellen. Bevor Sie eine neue Testinstanz erstellen können, müssen Sie die vorhandene Testinstanz und ihre Konsolidierung löschen.

    Informationen zum Aktualisieren Ihres Serviceplans nach der Erstellung einer Instanz finden Sie unter Serviceplan aktualisieren.

Weitere Informationen zu den verschiedenen verfügbaren Tarifen finden Sie unter Funktionsübersicht.

Secrets Manager-Instanz über API erstellen

Um über die API eine Instanz von Secrets Manager zu erstellen, führen Sie die folgenden Schritte aus.

Informationen zur Unterstützung zusätzlicher Programmiersprachen finden Sie in der Dokumentation zur Ressourcencontroller-API.

  1. Rufen Sie ein IBM Cloud IAM-Zugriffstoken ab.

  2. Führen Sie einen curl-Befehl aus, um eine Instanz von Secrets Managerbereitzustellen.

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    Beschreibung der Informationen, die für die Bereitstellung des Dienstes Secrets Manager über die API erforderlich sind
    Variable Beschreibung
    Instanzname (name) Ein eindeutiger Aliasname für Ihre Serviceinstanz.
    Zielgruppe (region) Die Region, in der die Instanz bereitgestellt werden soll Unterstützte Regionen.
    Preistarif (plan) Der Preistarif, den Sie verwenden möchten, angegeben als Plan-ID. Verwenden Sie für 869c191a-3c2a-4faf-98be-18d48f95ba1f trial, 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d für standard oder dedicated.
    Endpunkte Standardmäßig werden Instanzen Secrets Manager von nur mit einem privaten Endpunkt erstellt. Wenn Sie eine Instanz bereitstellen müssen, Secrets Manager die auch einen öffentlichen Endpunkt verwendet, fügen Sie "service-endpoints":"public-and-private" zu parameters hinzu.
    Verschlüsselung Wenn Sie eine Instanz von Secrets Manager bereitstellen möchten, die vom Kunden verwaltete Verschlüsselung verwendet, behalten Sie den Parameter kms_key bei und ersetzen Sie <root_key_crn> durch den CRN-Wert für den Rootschlüssel, den Sie integrieren möchten.

    Pro Konto können Sie nur eine Testinstanz von Secrets Manager erstellen. Bevor Sie eine neue Testinstanz erstellen können, müssen Sie die vorhandene Testinstanz und ihre Konsolidierung löschen.

    Informationen zum Aktualisieren Ihres Serviceplans nach der Erstellung einer Instanz finden Sie unter Serviceplan aktualisieren.

Weitere Informationen zu den verschiedenen verfügbaren Tarifen finden Sie unter Funktionsübersicht.

Erstellen einer Secrets Manager Instanz mit Terraform

Um eine Instanz von Secrets Manager mit Terraform zu erstellen, fügen Sie die folgenden Parameter in Ihre ibm_resource_instance Ressource für Secrets Manager ein.

  • service: secrets-manager
  • plan: entweder Standard, oder Trial dedicated. Erfahren Sie mehr über die Servicepläne
  • service_endpoints: Entweder private oder public-and-private. Falls nicht angegeben, lautet der Standardwert private Fügen Sie zur weiteren Anpassung den folgenden Code in die Datei „ parameters “ ein.
  • kms_key: Root Key CRN von Key Protect. Wenn nicht enthalten, ist der Standard der Stammschlüssel, der von Secrets Manager

Eine Beispielressource würde wie folgt aussehen.

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

Sie können auch die IBM Cloud® Secrets Manager verwenden, um Secrets Manager Instanzen als Code bereitzustellen und zu konfigurieren. Weitere Informationen über Terraform IBM Module finden Sie unter Über Terraform IBM Module.

Weitere Informationen zu den verschiedenen verfügbaren Tarifen finden Sie unter Funktionsübersicht.

Upgrade einer Secrets Manager-Instanz auf den Standardplan durchführen

Wenn Ihre Testinstanz abläuft, verlieren Sie den Zugriff auf Ihre geheimen Schlüssel und Integrationen. Um Ihre Daten beizubehalten und Unterbrechungen in Ihrem Workflow zu verhindern, müssen Sie ein Upgrade auf den Standardplan durchführen, bevor Ihr Testplan abläuft. Führen Sie die Schritte zum Aktualisieren Ihres Preistarifs durch. Sie können die Benutzerschnittstelle, API und CLI verwenden, um diesen Prozess auszuführen.

Trial Instanzen des plan-Tarifs können nur auf den Standard plan-Tarif aktualisiert werden. Um den Tarif Vault Dedicated nutzen zu können, müssen Sie separat eine neue Vault Dedicated-Instanz bereitstellen.