Création d'une instance de service Secrets Manager

Commencez par IBM Cloud® Secrets Manager créer une instance de service dans IBM Cloud la console, l'interface IBM Cloud CLI ou l'API.

Choisir une offre

Avant de créer une instance, il est important de bien comprendre les principales différences entre les formules disponibles :

Comparaison des plans
Élément à prendre en compte Formules d'essai et Standard Formule Vault Dedicated
Fonctions IBM- Secrets gérés avec des types de secrets et des moteurs intégrés. HashiCorp Vault géré : fonctionnalités d’entreprise avec les fonctionnalités natives de Vault.
Parcours de mise à niveau Trial peut être mis à niveau vers uniquement Standard. Impossible de passer de la version d'essai/Standard à Vault Dedicated.
Limites de l'instance Une instance d'essai par compte. Plusieurs occurrences autorisées.
Cas d'utilisation IBM Cloud- gestion native des secrets. Charges de travail Enterprise Vault nécessitant les fonctionnalités natives de Vault.

L'offre Vault Dedicated est actuellement disponible en version bêta publique. Les fonctionnalités en version bêta sont fournies à des fins d'évaluation et de test et présentent certaines limitations par rapport aux fonctionnalités disponibles au grand public.

Limitations de la version bêta publique dédiée de Vault

Pendant la période de bêta publique, Vault Dedicated est soumis aux restrictions temporaires suivantes :

  • Limite d'instances: une seule instance Vault Dedicated par compte pendant la phase bêta.
  • Pas de parcours de mise à niveau: impossible de passer de la version bêta à la version GA. Toutes les instances bêta seront supprimées avant la mise à disposition générale.
  • Disponibilité régionale: Disponible à Dallas et à Francfort.
  • Gratuit pendant la phase bêta: aucun frais n'est facturé pendant la période bêta.
  • Migration de la version bêta vers la version GA: la migration des données depuis les instances bêta vers les instances GA n’est pas prise en charge.

Ces restrictions sont temporaires et ne s'appliquent que pendant la période de bêta publique. Ce document sera supprimé ou modifié lorsque Vault Dedicated sera disponible au grand public.

Points clés à retenir :

  • Les instances d'essai ne peuvent être mises à niveau que vers le forfait Standard. Pour utiliser Vault Dedicated, vous devez provisionner une nouvelle instance de Vault Dedicated.
  • Une seule instance d'essai est autorisée par compte. Avant de créer une nouvelle instance d'essai, vous devez supprimer toute instance d'essai existante ainsi que ses ressources récupérées.
  • Les fonctionnalités varient considérablement d'un forfait à l'autre. Consultez la présentation des fonctionnalités pour déterminer quelle offre correspond le mieux à vos besoins.

Avant de commencer

La mise à disposition de Secrets Manager dans votre compte IBM Cloud peut prendre de 5 à 15 minutes, car le service crée un seul locataire, une instance dédiée.

Création d'une instance Secrets Manager dans l'interface utilisateur

Pour créer une instance de Secrets Manager à partir de la console IBM Cloud, procédez comme suit.

  1. Dans la console, accédez à la page de détails de l'offre Secrets Manager.

  2. Dans l'onglet Créer, sélectionnez la région qui représente la zone géographique dans laquelle vous souhaitez fournir votre instance.

  3. Consultez et sélectionnez un plan de tarification.

    Vous ne pouvez créer qu'une seule instance d'essai d' Secrets Manager par compte. Avant de créer une nouvelle instance d'essai, vous devez supprimer l'instance d'essai existante et sa récupération.

  4. Indiquez un nom pour votre instance.

  5. Sélectionnez un groupe de ressources.

  6. Facultatif: ajoutez des balises pour vous aider à organiser l'instance dans votre compte.

  7. Choisissez une option pour activer le chiffrement géré par le client pour votre instance.

    Vous pouvez améliorer la sécurité de vos secrets au repos en les intégrant à un service de gestion des clés. Pour plus d'informations sur le chiffrement géré par le client, consultez Protection de vos données sensibles dans Secrets Manager.

    Vous pouvez également utiliser le module Key Management Services All-Inclusive pour rationaliser la gestion des clés. Pour en savoir plus, consultez les modules Terraform IBM.

  8. Déterminez une option pour la connexion à Secrets Manager. Par défaut, les instances de Secrets Manager sont créées avec un seul point d'accès privé.

    Sélectionnez soit private-only soit public-and-private. Pour plus d'informations sur la configuration de votre compte en vue de la prise en charge de l'option de connectivité privée, voir Activation de VRF et des noeuds finaux de service.

  9. Cliquez sur Créer pour créer une instance de Secrets Manager dans le compte, la région et le groupe de ressources que vous avez sélectionnés.

    Pour mettre à jour votre plan de service après avoir créé une instance, voir Mise à jour de votre plan de service.

Création d'une instance Secrets Manager à partir de l'interface de ligne de commande

Pour créer une instance d' Secrets Manager à l'aide de l'interface de ligne de commande (CLI) d' IBM Cloud, procédez comme suit.

  1. Connectez-vous à IBM Cloud via l'interface de ligne de commande(CLI)d' IBM Cloud.

    ibmcloud login
    

    Si la connexion échoue, exécutez la commande ibmcloud login --sso pour réessayer. Le paramètre --sso est requis lorsque vous vous connectez avec un ID fédéré. Si cette option est utilisée, allez sur le lien répertorié dans la sortie d'interface de ligne de commande pour générer un code d'accès unique.

  2. Sélectionnez le compte, la région et le groupe de ressources dans lesquels vous souhaitez créer une instance de service Secrets Manager.

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. Créez une instance de Secrets Manager dans ce compte et dans ce groupe de ressources.

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    Description des informations requises pour provisionner le service Secrets Manager à l'aide de l'interface de gestion
    Variable Description
    Nom d'instance (instance_name) Un alias unique pour votre instance de service.
    Région (region) Région dans laquelle l'instance doit être mise à disposition. Régions prises en charge.
    Plan de tarification (plan) Le plan tarifaire que vous souhaitez utiliser. Utilisez trial standard ou dedicated.
    Points finaux (options) Optionnel. Par défaut, les instances de Secrets Manager sont créées avec un seul point d'accès privé (private-only). Si vous devez provisionner une instance de Secrets Manager qui utilise également un point de terminaison public, ajoutez l'option --service-endpoints public-and-private à votre commande.
    Chiffrement (options) Pour mettre à disposition une instance de Secrets Manager qui utilise le chiffrement géré par le client, ajoutez -p '{"kms_key": "<root_key_crn>"}'. Remplacez <root_key_crn> par la valeur CRN de la clé racine que vous souhaitez intégrer.

    Vous ne pouvez créer qu'une seule instance d'essai d' Secrets Manager par compte. Avant de créer une nouvelle instance d'essai, vous devez supprimer l'instance d'essai existante et sa récupération.

    Pour mettre à jour votre plan de service après avoir créé une instance, voir Mise à jour de votre plan de service.

Pour plus d’informations sur les différentes formules disponibles, consultez la présentation des fonctionnalités.

Création d'une instance Secrets Manager à partir de l'API

Pour créer une instance d' Secrets Manager à partir de l'API, procédez comme suit.

Pour la prise en charge d'autres langages de programmation, voir la documentation sur les API de contrôleur de ressources.

  1. Procurez-vous un jeton d'accès IBM Cloud IAM.

  2. Exécutez une commande curl pour mettre à disposition une instance de Secrets Manager.

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    Description des informations requises pour fournir le service Secrets Manager à l'aide de l'API
    Variable Description
    Nom d'instance (name) Un alias unique pour votre instance de service.
    Cible (region) Région dans laquelle l'instance doit être mise à disposition. Régions prises en charge.
    Plan de tarification (plan) Le plan de tarification que vous souhaitez utiliser, fourni sous la forme d'un ID de plan. Utilisez 869c191a-3c2a-4faf-98be-18d48f95ba1f pour trial, 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d pour standard ou dedicated.
    Noeuds finaux Par défaut, les instances de Secrets Manager sont créées avec uniquement un point de terminaison privé. Si vous devez provisionner une instance qui Secrets Manager utilise également un point de terminaison public, ajoutez "service-endpoints":"public-and-private" à parameters.
    Chiffrement Pour mettre à disposition une instance de Secrets Manager qui utilise le chiffrement géré par le client, conservez le paramètre kms_key et remplacez <root_key_crn> par la valeur CRN de la clé racine que vous souhaitez intégrer.

    Vous ne pouvez créer qu'une seule instance d'essai d' Secrets Manager par compte. Avant de créer une nouvelle instance d'essai, vous devez supprimer l'instance d'essai existante et sa récupération.

    Pour mettre à jour votre plan de service après avoir créé une instance, voir Mise à jour de votre plan de service.

Pour plus d’informations sur les différentes formules disponibles, consultez la présentation des fonctionnalités.

Création d'une instance Secrets Manager à l'aide de Terraform

Pour créer une instance de Secrets Manager à l'aide de Terraform, incluez les paramètres suivants dans votre ressource ibm_resource_instance pour Secrets Manager.

  • service: secrets-manager
  • plan: soit Standard, soit Trial dedicated. En savoir plus sur les formules de service
  • service_endpoints: Soit private ou public-and-private. Si ce paramètre n'est pas spécifié, la valeur par défaut est private Pour personnaliser davantage le site, ajoutez les éléments suivants dans le fichier « parameters ».
  • kms_key: Clé racine CRN de Key Protect. Si elle n'est pas incluse, la clé par défaut est la clé racine gérée par Secrets Manager

Voici un exemple de ressource.

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

Vous pouvez également utiliser la fonction IBM Cloud® Secrets Manager pour provisionner et configurer les instances Secrets Manager en tant que code. Pour plus d'informations sur les modules Terraform IBM, voir À propos des modules Terraform IBM.

Pour plus d’informations sur les différentes formules disponibles, consultez la présentation des fonctionnalités.

Mise à niveau d'une instance Secrets Manager vers le plan Standard

Lorsque votre instance d'essai arrive à expiration, vous perdez l'accès à vos secrets et à vos intégrations. Pour préserver vos données et éviter toute interruption de votre flux de travaux, vous devez effectuer une mise à niveau vers le plan Standard avant l'expiration de votre plan d'essai. Suivez les étapes pour mettre à jour votre plan de tarification. Vous pouvez utiliser l'interface utilisateur, l'API et l'interface de ligne de commande pour effectuer ce processus.

Trial Les instances de ce forfait ne peuvent être mises à niveau que vers le forfait Standard. Pour utiliser ce forfait Vault Dedicated, vous devez provisionner séparément une nouvelle instance Vault Dedicated.