Gestion des secrets de valeur-clé avec l'interface de ligne de commande Vault

Si vous utilisez déjà HashiCorp Vault, vous pouvez utiliser l'interface de ligne de commande (CLI) pour interagir avec IBM Cloud® Secrets Manager pour gérer votre secret de valeur-clé. Toutes les opérations suivent les instructions disponibles pour l'interface de ligne de commande Vault.

Secrets Manager prend en charge les commandes CLI de HashiCorp Vault KV Secrets Engine Version 2. Pour plus d'informations sur le CLI de KV v2, consultez la documentation de Vault KV v2.

Avant de commencer, configurez l'interface de ligne de commande Vault afin de pouvoir accéder à votre instance Secrets Manager à l'aide des commandes Vault. Pour en savoir plus sur l'utilisation de l'interface de ligne de commande Vault, consultez la documentation Vault.

Pour utiliser l'interface de ligne de commande standard pour Secrets Manager, consultez le Référence de l'interface CLI Secrets Manager.

Créez ou mettez à jour un secret de valeur-clé

Créez une version d'un secret de valeur-clé.

vault kv put [-format=FORMAT] ibmcloud/kv/SECRET_NAME [KEY_VALUE_PAIRS]

Créer une version d'un secret de valeur-clé dans un groupe personnalisé.

vault kv put [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME [KEY_VALUE_PAIRS]

Prérequis

Vous avez besoin d'un rôle de service Rédacteur pour créer un secret de valeur-clé.

Options de commande

-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Créer ou mettre à jour le contenu d'un secret de valeur-clé.

vault kv put ibmcloud/kv/example-kv-secret key1=value1 key2=value2

Créer ou mettre à jour le contenu d'un secret de valeur-clé dans un groupe personnalisé.

vault kv put ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/example-kv-secret key1=value1 key2=value2

Sortie

La commande permettant de créer une nouvelle version d'un secret kv renvoie la sortie suivante:

Key              Value
---              -----
created_time     2022-03-08T18:32:43.610242127Z
deletion_time    n/a
destroyed        false
version          2

Lisez une version d'un secret de valeur-clé

Récupérez une version d'un secret de valeur-clé. Une demande ayant abouti renvoie les données associées à la version spécifiée de votre secret, ainsi que d'autres métadonnées.

vault kv get [-version=VERSION] [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Récupérer une version d'un secret de valeur-clé dans un groupe personnalisé.

vault kv get [-version=VERSION] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Prérequis

Vous avez besoin de rôle de service Lecteur ou Rédacteur pour lire des versions de secret de valeur-clé.

Options de commande

-version
La version que vous voulez lire. S'il est omis, la dernière version est renvoyée.
-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Lire une version d'un secret de valeur-clé.

vault kv get -version=1 ibmcloud/kv/my-test-kv-secret

Lire une version d'un secret de valeur-clé dans un groupe personnalisé.

vault kv get -version=1 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Sortie

La commande permettant de lire une version d'un secret kv renvoie la sortie suivante:

====== Metadata ======
Key              Value
---              -----
created_time     2022-03-04T17:08:34.406336489Z
deletion_time    n/a
destroyed        false
version          1

==== Data ====
Key     Value
---     -----
key1    value1

Supprimez la dernière version d'un secret de valeur-clé

Supprimez la dernière version d'un secret de valeur-clé. Vous pouvez annuler la suppression en appelant la commande Annuler la suppression .

vault kv delete [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Supprimez la dernière version d'un secret de valeur-clé dans un groupe personnalisé.

vault kv delete [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Prérequis

Vous avez besoin de Rôle de service Gestionnaire pour supprimer les secret de valeur-clé.

Option de commande

-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Supprimez la dernière version d'un secret de valeur-clé.

vault kv delete -format=json ibmcloud/kv/my-test-kv-secret

Supprimez la dernière version d'un secret de valeur-clé dans un groupe personnalisé.

vault kv delete -format=json ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Sortie

La commande permettant de supprimer la dernière version d'un secret kv ne renvoie aucune sortie.

Supprimez les versions spécifiées d'un secret de valeur-clé

Supprimez les versions spécifiées d'un secret de valeur-clé. Vous pouvez annuler la suppression en appelant la commande Annuler la suppression .

vault kv delete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Supprimez les versions spécifiées d'un secret de valeur-clé dans un groupe personnalisé.

vault kv delete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Prérequis

Vous avez besoin de Rôle de service Gestionnaire pour supprimer les secret de valeur-clé.

Options de commande

-versions
Les versions que vous souhaitez supprimer.
-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Supprimer les versions spécifiées d'un secret de valeur-clé.

vault kv delete -versions=2 ibmcloud/kv/my-test-kv-secret

Supprimer les versions spécifiées d'un secret de valeur-clé dans un groupe personnalisé.

vault kv delete -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Sortie

La commande permettant de supprimer des versions spécifiées d'un secret kv ne renvoie aucun résultat.

Restaurer un secret de valeur-clé

Restaurer une version précédemment supprimée d'un secret de valeur-clé.

vault kv undelete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Restaurer une version précédemment supprimée d'un secret de valeur de clé dans un groupe personnalisé.

vault kv undelete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Prérequis

Vous avez besoin de rôle de service Gestionnaire pour restaurer les secrets.

Options de commande

-versions
Les versions que vous souhaitez supprimer.
-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Annuler la suppression des versions spécifiées d'un secret de valeur-clé.

vault kv undelete -versions=2 ibmcloud/kv/my-test-kv-secret

Annuler la suppression des versions spécifiées d'un secret de valeur-clé.

vault kv undelete -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Sortie

La commande permettant d'annuler la suppression des versions spécifiées d'un secret kv renvoie la sortie suivante:

Success! Data written to: ibmcloud/kv/undelete/my-test-kv-secret

Détruisez les versions d'un secret

Détruisez définitivement les versions spécifiées d'un secret de valeur-clé. Pour supprimer les versions de suppression d'un secret, utilisez la commande Supprimer des versions spécifiées .

vault kv destroy [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Détruire les versions spécifiées d'un secret de valeur-clé dans un groupe personnalisé.

vault kv destroy [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Prérequis

Vous avez besoin du rôle de service Manager pour supprimer des secrets.

Options de commande

-versions
Les versions que vous voulez détruire.
-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Supprimer les versions spécifiées en permanence d'un secret de valeur-clé.

vault kv destroy -versions=2 ibmcloud/kv/my-test-kv-secret

Supprimer des versions spécifiées en permanence d'un secret de valeur-clé dans un groupe personnalisé.

vault kv destroy -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Sortie

La commande de destruction des versions d'un secret kv renvoie la sortie suivante:

Success! Data written to: ibmcloud/kv/undelete/my-test-kv-secret

Créer ou mettre à jour le secret clé-valeur des métadonnées

Créer ou mettre à jour les métadonnées d'un secret clé-valeur.

vault kv metadata put [-format=FORMAT] [METADATA_KEY_VALUE_PAIRS] ibmcloud/kv/SECRET_NAME

Créer ou mettre à jour les métadonnées d'un secret clé-valeur dans un groupe personnalisé.

vault kv metadata put [-format=FORMAT] [METADATA_KEY_VALUE_PAIRS] ibmcloud/kv/GROUP_ID/SECRET_NAME

Prérequis

Vous avez besoin d'un rôle de service Rédacteur pour créer un secret de valeur-clé.

Options de commande

-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Créer ou mettre à jour le contenu d'un secret de valeur-clé.

vault kv metadata put -custom-metadata=key1=value1 -custom-metadata=key2=value2 ibmcloud/kv/mysecret

Créer ou mettre à jour le contenu d'un secret de valeur-clé dans un groupe personnalisé.

vault kv metadata put -custom-metadata=key1=value1 -custom-metadata=key2=value2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/mysecret

Sortie

La commande permettant de créer une nouvelle version d'un secret kv renvoie la sortie suivante:

Key              Value
---              -----
created_time     2022-03-08T18:32:43.610242127Z
deletion_time    n/a
destroyed        false
version          2

Lisez les métadonnées du secret de la valeur-clé

Récupérer les métadonnées d'un secret de valeur-clé.

vault kv metadata get ibmcloud/kv/SECRET_NAME

Récupérer les métadonnées d'un secret de valeur-clé dans un groupe personnalisé.

vault kv metadata get ibmcloud/kv/GROUP_ID/SECRET_NAME

Prérequis

Vous avez besoin de rôle de service Lecteur ou Rédacteur pour lire les métadonnées des secrets de valeur-clé.

Options de commande

-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Lire les métadonnées d'un secret de valeur-clé.

vault kv metadata get ibmcloud/kv/my-test-kv-secret

Lire les métadonnées d'un secret clé-valeur dans un groupe personnalisé.

vault kv metadata get ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Sortie

La commande permettant de lire les métadonnées d'un secret kv renvoie la sortie suivante:

========== Metadata ==========
Key                     Value
---                     -----
cas_required            false
created_time            2022-03-04T17:08:34.406336489Z
current_version         3
custom_metadata         map[key1:value1 key2:value2]
delete_version_after    0s
max_versions            10
oldest_version          0
updated_time            2022-03-08T20:06:39.585190049Z

====== Version 1 ======
Key              Value
---              -----
created_time     2022-03-04T17:08:34.406336489Z
deletion_time    n/a
destroyed        true

====== Version 2 ======
Key              Value
---              -----
created_time     2022-03-08T18:32:43.610242127Z
deletion_time    2022-03-08T20:05:08.850704454Z
destroyed        false

====== Version 3 ======
Key              Value
---              -----
created_time     2022-03-08T20:06:39.585190049Z
deletion_time    n/a
destroyed        false

Supprimez les métadonnées et toutes les versions d'un secret de valeur-clé

Supprimez définitivement les métadonnées et toutes les données de version d'un secret de valeur-clé spécifiée. Tous les historiques de version sont supprimés lorsque vous utilisez cette commande.

vault kv metadata delete ibmcloud/kv/SECRET_NAME
vault kv metadata delete ibmcloud/kv/GROUP_ID/SECRET_NAME

Prérequis

Vous avez besoin de rôle de service Gestionnaire pour supprimer les métadonnées des secrets de valeur-clé.

Options de commande

-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Supprimer définitivement les données et les métadonnées d'un secret de valeur-clé.

vault kv metadata delete ibmcloud/kv/my-test-kv-secret

Supprimer définitivement les données et les métadonnées d'un secret de valeur-clé dans un groupe secret personnalisé.

vault kv metadata delete ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Sortie

La commande permettant de supprimer les métadonnées d'un secret kv renvoie la sortie suivante:

Success! Data deleted (if it existed) at: ibmcloud/kv/metadata/my-test-kv-secret

Listez les noms de clé d'un secret de valeur-clé

Obtenez une liste de noms de clés d'un secret de valeur-clé. Ne codez pas des informations sensibles dans les noms de clé. Les valeurs des clés ne sont pas accessibles à l'aide de cette commande.

vault kv list ibmcloud/kv

Répertorier les noms des secrets de valeur-clé qui sont stockés dans un groupe secret personnalisé.

vault kv list ibmcloud/kv/GROUP_ID

Prérequis

Vous avez besoin de rôle de service Lecteur ou Rédacteur pour lire les noms de secrets de valeur-clé.

Options de commande

-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Répertorier les noms de secret de valeur-clé qui sont stockés dans le groupe default .

vault kv list ibmcloud/kv

Répertorier les noms des secrets de valeur-clé qui sont stockés dans un groupe secret personnalisé.

vault kv list ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8

Sortie

La commande permettant de répertorier les noms de clé d'un secret kv renvoie la sortie suivante:

Keys
----
my-updated-kv-secret

Correction d'un secret clé-valeur

Rattacher une version d'un secret clé-valeur.

vault kv patch [-format=FORMAT] ibmcloud/kv/SECRET_NAME [KEY_VALUE_PAIRS]

Créer une version d'un secret de valeur-clé dans un groupe personnalisé.

vault kv patch [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME [KEY_VALUE_PAIRS]

Prérequis

Vous avez besoin d'un rôle de service Rédacteur pour créer un secret de valeur-clé.

Options de commande

-format
Imprime la sortie au format que vous indiquez. Les formats valides sont table, json et yaml. La valeur par défaut est table. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnement VAULT_FORMAT.

Exemple

Créer ou mettre à jour le contenu d'un secret de valeur-clé.

vault kv patch ibmcloud/kv/example-kv-secret key1=value1 key2=value2

Créer ou mettre à jour le contenu d'un secret de valeur-clé dans un groupe personnalisé.

vault kv patch ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/example-kv-secret key1=value1 key2=value2

Sortie

La commande permettant de créer une nouvelle version d'un secret kv renvoie la sortie suivante:

Key              Value
---              -----
created_time     2022-03-08T18:32:43.610242127Z
deletion_time    n/a
destroyed        false
version          2