Secrets Manager-Serviceinstanz erstellen
Beginnen Sie mit, IBM Cloud® Secrets Manager indem Sie eine Service-Instanz in IBM Cloud der Konsole, IBM Cloud CLI oder API erstellen.
Auswahl eines Tarifs
Bevor Sie eine Instanz erstellen, sollten Sie sich mit den wichtigsten Unterschieden zwischen den verfügbaren Tarifen vertraut machen:
| Hinweis | [Test- und Standard] -Tarife | [Vault Dedicated] -Tarif |
|---|---|---|
| Funktionen | IBM – verwaltete Geheimnisse mit integrierten Geheimnistypen und -engines. | Funktionen von Managed HashiCorp Vault Enterprise mit nativen Vault-Funktionen. |
| Upgrade-Pfad | Trial kann nur Standard auf aktualisiert werden. |
Ein Upgrade von der Testversion/Standardversion auf Vault Dedicated. ist nicht möglich. |
| Instanzbegrenzungen | Eine Testinstanz pro Konto. | Mehrere Instanzen sind zulässig. |
| Anwendungsfall | IBM Cloud – Native Geheimnismanagement. | Enterprise Vault-Workloads, die native Vault-Funktionen erfordern. |
Der [Vault Dedicated] -Tarif{: tag-green} ist derzeit als öffentliche Beta-Version verfügbar. Beta-Funktionen werden zu Evaluierungs- und Testzwecken bereitgestellt und weisen im Vergleich zu allgemein verfügbaren Funktionen Einschränkungen auf.
Einschränkungen der öffentlichen Beta-Version von Vault Dedicated
Während der öffentlichen Beta-Phase gelten für Vault Dedicated die folgenden vorübergehenden Einschränkungen:
- Instanzbegrenzung: Während der Beta-Phase ist nur eine Vault Dedicated-Instanz pro Konto zulässig.
- Kein Upgrade-Pfad: Ein Upgrade von der Beta-Version auf die GA-Version ist nicht möglich. Alle Beta-Instanzen werden vor der allgemeinen Verfügbarkeit gelöscht.
- Regionale Verfügbarkeit: Verfügbar in Dallas und Frankfurt.
- Kostenlos während der Beta-Phase: Während der Beta-Phase fallen keine Gebühren an.
- Migration von der Beta- zur GA-Version: Die Datenmigration von Beta-Instanzen zu GA-Instanzen wird nicht unterstützt.
Diese Einschränkungen sind vorübergehend und gelten nur während der öffentlichen Beta-Phase. Sie werden entfernt oder geändert, sobald Vault Dedicated allgemein verfügbar ist.
Wichtige Punkte, die es zu beachten gilt:
- Testinstanzen können nur auf den Standard-Tarif hochgestuft werden. Um Vault Dedicated nutzen zu können, müssen Sie eine neue Vault Dedicated-Instanz bereitstellen.
- Pro Konto ist nur eine Testinstanz zulässig. Bevor Sie eine neue Testinstanz erstellen, müssen Sie alle vorhandenen Testinstanzen und deren Rückgewinnung löschen.
- Die Funktionen unterscheiden sich je nach Tarif erheblich. Sehen Sie sich die Funktionsübersicht an, um zu ermitteln, welcher Tarif am besten zu Ihren Anforderungen passt.
Vorbereitende Schritte
Die Bereitstellung von Secrets Manager in Ihrem IBM Cloud -Konto kann 5-15 Minuten dauern, da der Service eine dedizierte Single-Tenant-Instanz erstellt.
Secrets Manager -Instanz in der Benutzerschnittstelle erstellen
Führen Sie die folgenden Schritte aus, um eine Instanz von Secrets Manager über die IBM Cloud-Konsole zu erstellen.
-
Rufen Sie in der Konsole die Seite mit den Details zum Secrets Manager-Angebot auf.
-
Wählen Sie auf der Registerkarte Erstellen die Region aus, die den geografischen Bereich darstellt, in dem Sie Ihre Instanz einrichten möchten.
-
Prüfen Sie die Preisstrukturpläne und wählen Sie einen aus.
Pro Konto können Sie nur eine Testinstanz von Secrets Manager erstellen. Bevor Sie eine neue Testinstanz erstellen können, müssen Sie die vorhandene Testinstanz und ihre Konsolidierung löschen.
-
Geben Sie einen Namen für Ihre Instanz an.
-
Wählen Sie eine Ressourcengruppe aus.
-
Optional: Fügen Sie Tags hinzu, um die Instanz in Ihrem Konto besser organisieren zu können.
-
Legen Sie eine Option fest, mit der die vom Kunden verwaltete Verschlüsselung für Ihre Instanz aktiviert wird.
Sie können die Sicherheit Ihrer geheimen Schlüssel im Ruhezustand durch eine Integration in den Schlüsselmanagementservice erhöhen. Weitere Informationen zur vom Kunden verwalteten Verschlüsselung finden Sie unter Sensible Daten in Secrets Manager schützen.
Sie können auch das Modul Key Management Services All-Inclusive für eine optimierte Schlüsselverwaltung verwenden. Entdecken Sie Terraform IBM Module für mehr.
-
Bestimmen Sie eine Option zur Herstellung der Verbindung mit Secrets Manager. Standardmäßig werden Instanzen von Secrets Manager nur mit einem privaten Endpunkt erstellt.
Wählen Sie entweder
private-onlyoderpublic-and-private. Weitere Informationen zum Einrichten Ihres Kontos zwecks Unterstützung der Option der privaten Konnektivität enthält der Abschnitt VRF und Serviceendpunkte aktivieren. -
Klicken Sie auf Erstellen, um eine Instanz von Secrets Manager in dem Konto, der Region und Ressourcengruppe zu erstellen, die Sie ausgewählt haben.
Informationen zum Aktualisieren Ihres Serviceplans nach der Erstellung einer Instanz finden Sie unter Serviceplan aktualisieren.
Secrets Manager-Instanz über die Befehlszeilenschnittstelle erstellen
Führen Sie die folgenden Schritte aus, um mithilfe der IBM Cloud-CLI eine Instanz von Secrets Manager zu erstellen.
-
Melden Sie sich über die IBM Cloud-CLI bei IBM Cloud an.
ibmcloud loginWenn die Anmeldung fehlschlägt, führen Sie den Befehl
ibmcloud login --ssoaus, um es erneut zu versuchen. Der Parameter--ssoist erforderlich, wenn Sie sich mit einer föderierten ID anmelden. Wenn diese Option verwendet wird, rufen Sie den Link auf, der in der Ausgabe der Befehlszeilenschnittstelle aufgelistet ist, um einen einmalig verwendbaren Kenncode zu generieren. -
Wählen Sie das Konto, die Region und die Ressourcengruppe aus, in der Sie eine Secrets Manager-Serviceinstanz erstellen möchten.
ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME -
Erstellen Sie eine Instanz von Secrets Manager in diesem Konto und in dieser Ressourcengruppe.
ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]Beschreibung der Informationen, die für die Bereitstellung des Dienstes Secrets Manager mittels CLI erforderlich sind Variable Beschreibung Instanzname ( instance_name)Ein eindeutiger Aliasname für Ihre Serviceinstanz. Region ( region)Die Region, in der die Instanz bereitgestellt werden soll Unterstützte Regionen. Preistarif ( plan)Den Preisplan, den Sie verwenden möchten. Verwenden trialSiestandardoderdedicated.Endpunkte ( options)Optional. Standardmäßig werden Instanzen von Secrets Manager nur mit einem privaten Endpunkt ( private-only) erstellt. Wenn Sie eine Instanz von Secrets Manager bereitstellen müssen, die auch einen öffentlichen Endpunkt verwendet, fügen Sie die Option--service-endpoints public-and-privatean Ihren Befehl an.Verschlüsselung ( options)Um eine Instanz von Secrets Manager bereitzustellen, die Vom Kunden verwaltete Verschlüsselung verwendet, hängen Sie -p '{"kms_key": "<root_key_crn>"}'an. Ersetzen Sie<root_key_crn>durch den CRN-Wert für den Rootschlüssel, den Sie integrieren wollen.Pro Konto können Sie nur eine Testinstanz von Secrets Manager erstellen. Bevor Sie eine neue Testinstanz erstellen können, müssen Sie die vorhandene Testinstanz und ihre Konsolidierung löschen.
Informationen zum Aktualisieren Ihres Serviceplans nach der Erstellung einer Instanz finden Sie unter Serviceplan aktualisieren.
Weitere Informationen zu den verschiedenen verfügbaren Tarifen finden Sie unter Funktionsübersicht.
Secrets Manager-Instanz über API erstellen
Um über die API eine Instanz von Secrets Manager zu erstellen, führen Sie die folgenden Schritte aus.
Informationen zur Unterstützung zusätzlicher Programmiersprachen finden Sie in der Dokumentation zur Ressourcencontroller-API.
-
Rufen Sie ein IBM Cloud IAM-Zugriffstoken ab.
-
Führen Sie einen curl-Befehl aus, um eine Instanz von Secrets Managerbereitzustellen.
curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{ "name": "<instance_name>", "target": "<region>", "resource_group": "<resource_group_id>", "resource_plan_id": "<plan>", "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"} }'Beschreibung der Informationen, die für die Bereitstellung des Dienstes Secrets Manager über die API erforderlich sind Variable Beschreibung Instanzname ( name)Ein eindeutiger Aliasname für Ihre Serviceinstanz. Zielgruppe ( region)Die Region, in der die Instanz bereitgestellt werden soll Unterstützte Regionen. Preistarif ( plan)Der Preistarif, den Sie verwenden möchten, angegeben als Plan-ID. Verwenden Sie für 869c191a-3c2a-4faf-98be-18d48f95ba1ftrial,7713c3a8-3be8-4a9a-81bb-ee822fcaac3dfürstandardoderdedicated.Endpunkte Standardmäßig werden Instanzen Secrets Manager von nur mit einem privaten Endpunkt erstellt. Wenn Sie eine Instanz bereitstellen müssen, Secrets Manager die auch einen öffentlichen Endpunkt verwendet, fügen Sie "service-endpoints":"public-and-private"zuparametershinzu.Verschlüsselung Wenn Sie eine Instanz von Secrets Manager bereitstellen möchten, die vom Kunden verwaltete Verschlüsselung verwendet, behalten Sie den Parameter kms_keybei und ersetzen Sie<root_key_crn>durch den CRN-Wert für den Rootschlüssel, den Sie integrieren möchten.Pro Konto können Sie nur eine Testinstanz von Secrets Manager erstellen. Bevor Sie eine neue Testinstanz erstellen können, müssen Sie die vorhandene Testinstanz und ihre Konsolidierung löschen.
Informationen zum Aktualisieren Ihres Serviceplans nach der Erstellung einer Instanz finden Sie unter Serviceplan aktualisieren.
Weitere Informationen zu den verschiedenen verfügbaren Tarifen finden Sie unter Funktionsübersicht.
Erstellen einer Secrets Manager Instanz mit Terraform
Um eine Instanz von Secrets Manager mit Terraform zu erstellen, fügen Sie die folgenden Parameter in Ihre ibm_resource_instance Ressource für Secrets Manager ein.
service:secrets-managerplan: entwederStandard, oderTrialdedicated. Erfahren Sie mehr über die Servicepläneservice_endpoints: Entwederprivateoderpublic-and-private. Falls nicht angegeben, lautet der StandardwertprivateFügen Sie zur weiteren Anpassung den folgenden Code in die Datei „parameters“ ein.kms_key: Root Key CRN von Key Protect. Wenn nicht enthalten, ist der Standard der Stammschlüssel, der von Secrets Manager
Eine Beispielressource würde wie folgt aussehen.
resource "ibm_resource_instance" "sm_instance" {
name = "demo-sm-instance"
service = "secrets-manager"
plan = "standard"
location = "us-south"
service_endpoints = "public-and-private"
}
Sie können auch die IBM Cloud® Secrets Manager verwenden, um Secrets Manager Instanzen als Code bereitzustellen und zu konfigurieren. Weitere Informationen über Terraform IBM Module finden Sie unter Über Terraform IBM Module.
Weitere Informationen zu den verschiedenen verfügbaren Tarifen finden Sie unter Funktionsübersicht.
Upgrade einer Secrets Manager-Instanz auf den Standardplan durchführen
Wenn Ihre Testinstanz abläuft, verlieren Sie den Zugriff auf Ihre geheimen Schlüssel und Integrationen. Um Ihre Daten beizubehalten und Unterbrechungen in Ihrem Workflow zu verhindern, müssen Sie ein Upgrade auf den Standardplan durchführen, bevor Ihr Testplan abläuft. Führen Sie die Schritte zum Aktualisieren Ihres Preistarifs durch. Sie können die Benutzerschnittstelle, API und CLI verwenden, um diesen Prozess auszuführen.
Trial Instanzen des plan-Tarifs können nur auf den Standard plan-Tarif aktualisiert werden. Um den Tarif Vault Dedicated nutzen zu können, müssen Sie separat eine neue Vault Dedicated-Instanz bereitstellen.