Creazione di un'istanza del servizio Secrets Manager
Inizia creando un'istanza di servizio nella IBM CloudIBM Cloud® Secrets Manager console, IBM Cloud nella CLI o nell'API.
Scegliere un piano
Prima di creare un'istanza, è importante comprendere le principali differenze tra i piani disponibili:
| Considerazioni | Piani [“Trial” e “Standard”] di | Piano “{: tag-green} ” [dedicato a Vault] |
|---|---|---|
| Funzioni | IBM- segreti gestiti con tipi di segreto e motori integrati. | Funzionalità di Enterprise di Managed HashiCorp Vault con caratteristiche native di Vault. |
| Percorso di aggiornamento | Trial può essere aggiornato esclusivamente all' Standard. |
Non è possibile passare dalla versione di prova/Standard a quella " Vault Dedicated". |
| Limiti per istanza | Una versione di prova per ogni account. | Sono consentite più istanze. |
| Caso d'uso | IBM Cloud-gestione nativa delle chiavi segrete. | Carichi di lavoro di Enterprise Vault che richiedono funzionalità native di Vault. |
Il piano "{: tag-green} " di [Vault Dedicated] è attualmente disponibile in versione beta pubblica. Le funzionalità beta sono fornite a scopo di valutazione e test e presentano alcune limitazioni rispetto alle funzionalità disponibili al pubblico.
Limiti della versione beta pubblica dedicata di Vault
Durante il periodo di beta pubblica, il servizio Vault Dedicated presenta le seguenti restrizioni temporanee:
- Limite per le istanze: durante la fase beta è consentita una sola istanza di Vault Dedicated per account.
- Nessun percorso di aggiornamento: non è possibile passare dalla versione beta alla versione GA. Tutte le istanze beta verranno eliminate prima del lancio ufficiale.
- Disponibilità a livello regionale: disponibile a Dallas e Francoforte.
- Gratuito durante la fase beta: non sono previsti costi durante il periodo beta.
- Migrazione dalla versione beta alla versione GA: la migrazione dei dati dalle istanze beta alle istanze GA non è supportata.
Queste limitazioni sono temporanee e valgono solo durante il periodo della beta pubblica. Verrà rimosso o modificato quando il servizio " [Vault Dedicated] "{: tag-green} sarà disponibile al pubblico.
Punti chiave da ricordare:
- Le versioni di prova possono essere aggiornate solo al piano Standard. Per utilizzare Vault Dedicated, è necessario configurare una nuova istanza di Vault Dedicated.
- È consentita una sola istanza di prova per account. Prima di creare una nuova istanza di prova, è necessario eliminare qualsiasi istanza di prova esistente e la relativa procedura di recupero.
- Le caratteristiche variano notevolmente da un piano all'altro. Consulta la panoramica delle funzionalità per individuare il piano più adatto alle tue esigenze.
Prima di iniziare
Il provisioning Secrets Manager nel tuo IBM Cloud account può richiedere dai 5 ai 15 minuti per essere completato, poiché il servizio crea un'istanza dedicata a tenant singolo.
Creazione di una istanza Secrets Manager nella UI
Per creare un'istanza di Secrets Manager dalla console IBM Cloud, seguire la procedura riportata di seguito.
-
Nella console, vai al Secrets Manager offrendo la pagina dei dettagli.
-
Nella scheda Crea, selezionare la regione che rappresenta l'area geografica in cui si desidera predisposizione la propria istanza.
-
Rivedere e selezionare un piano di determinazione dei prezzi.
È possibile creare una sola istanza di prova Secrets Manager per account. Prima di poter creare una nuova istanza di prova, è necessario eliminare l'istanza di prova esistente e il relativo recupero spazio.
-
Inserisci un nome per la tua istanza.
-
Seleziona un gruppo di risorse.
-
Facoltativo: aggiungi dei tag per aiutarti a organizzare l'istanza nel tuo account.
-
Determinare un'opzione per l'abilitazione della crittografia gestita dal cliente per la tua istanza.
Puoi potenziare la sicurezza dei tuoi segreti a riposo integrando con un servizio di gestione chiavi. Per ulteriori informazioni sulla crittografia gestita dal cliente, verificare Protezione dei tuoi dati sensibili in Secrets Manager.
È inoltre possibile utilizzare il modulo Key Management Services All-Inclusive per una gestione semplificata delle chiavi. Per saperne di più, esplorate i moduli di Terraform IBM.
-
Determinare un'opzione per la connessione a Secrets Manager. Per impostazione predefinita, le istanze di Secrets Manager sono create solo con un endpoint privato.
Selezionare
private-onlyopublic-and-private. Per ulteriori informazioni sulla configurazione dell'account per supportare l'opzione di connettività privata, vedere Abilitazione di VRF e endpoint di servizio. -
Fare clic su Crea per creare un'istanza di Secrets Manager nell'account, nella regione e nel gruppo di risorse selezionato.
Per aggiornare il tuo piano di servizio dopo aver creato un'istanza, consultare Aggiornamento del tuo piano di servizio.
Creazione di una istanza Secrets Manager dalla CLI
Per creare un'istanza di Secrets Manager utilizzando la CLI IBM Cloud, completa la seguente procedura.
-
Accedi a IBM Cloud tramite il IBM Cloud CLI.
ibmcloud loginSe l'accesso non riesce, esegui il comando
ibmcloud login --ssoe prova di nuovo. Il parametro--ssoè obbligatorio quando accedi con un ID federato. Se viene utilizzata questa opzione, vai al link elencato nell'output della CLI per generare una passcode monouso. -
Selezionare l'account, la regione e il gruppo di risorse in cui si desidera creare un'istanza del servizio " Secrets Manager ".
ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME -
Crea un'istanza di Secrets Manager all'interno di quell'account e di quel gruppo di risorse.
ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]Descrizione delle informazioni necessarie per il provisioning del servizio Secrets Manager utilizzando la CLI Variabile Descrizione Nome dell'istanza ( instance_name)Un alias univoco per l'istanza del tuo servizio. Regione ( region)La regione in cui deve essere eseguito il provisioning dell'istanza. Regioni supportate. Piano tariffario ( plan)Il piano tariffario che si desidera utilizzare. Utilizza trial,standardodedicated.Punti finali ( options)Facoltativo. Per impostazione predefinita, le istanze di Secrets Manager vengono create solo con un endpoint privato ( private-only). Se si desidera fornire un'istanza di Secrets Manager che utilizzi anche un endpoint pubblico, aggiungere l'opzione--service-endpoints public-and-privateal comando.Crittografia ( options)Per fornire un'istanza di Secrets Manager che utilizza crittografia gestita dai clienti, accodare -p '{"kms_key": "<root_key_crn>"}'. Sostituire<root_key_crn>con il valore CRN per la chiave principale che si desidera integrare.È possibile creare una sola istanza di prova Secrets Manager per account. Prima di poter creare una nuova istanza di prova, è necessario eliminare l'istanza di prova esistente e il relativo recupero spazio.
Per aggiornare il tuo piano di servizio dopo aver creato un'istanza, consultare Aggiornamento del tuo piano di servizio.
Per ulteriori informazioni sui diversi piani disponibili, consulta la panoramica delle funzionalità.
Creazione di un'istanza Secrets Manager dall'API
Per creare un'istanza di Secrets Manager dall'API, completa la seguente procedura.
Per il supporto dei linguaggi di programmazione aggiuntivi, vedi la Resource Controller API Docs.
-
Ottieni un token di accesso IAM IBM Cloud.
-
Esegui un comando curl per eseguire il provisioning di un'istanza di Secrets Manager.
curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{ "name": "<instance_name>", "target": "<region>", "resource_group": "<resource_group_id>", "resource_plan_id": "<plan>", "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"} }'Descrizione delle informazioni necessarie per il provisioning del servizio Secrets Manager tramite API Variabile Descrizione Nome dell'istanza ( name)Un alias univoco per l'istanza del tuo servizio. Target ( region)La regione in cui deve essere eseguito il provisioning dell'istanza. Regioni supportate. Piano tariffario ( plan)Il piano di determinazione dei prezzi che si desidera utilizzare, fornito come ID piano. Utilizza 869c191a-3c2a-4faf-98be-18d48f95ba1fpertrial,7713c3a8-3be8-4a9a-81bb-ee822fcaac3dperstandardoppurededicated.Endpoint Per impostazione predefinita, le istanze di Secrets Manager vengono create solo con un endpoint privato. Se è necessario fornire un'istanza che Secrets Manager utilizza anche un endpoint pubblico, aggiungere "service-endpoints":"public-and-private"aparameters.Crittografia Per eseguire il provisioning di un'istanza di Secrets Manager che utilizza la crittografia gestita dal cliente, conserva il parametro kms_keye sostituisci<root_key_crn>con il valore CRN per la chiave root che vuoi integrare.È possibile creare una sola istanza di prova Secrets Manager per account. Prima di poter creare una nuova istanza di prova, è necessario eliminare l'istanza di prova esistente e il relativo recupero spazio.
Per aggiornare il tuo piano di servizio dopo aver creato un'istanza, consultare Aggiornamento del tuo piano di servizio.
Per ulteriori informazioni sui diversi piani disponibili, consulta la panoramica delle funzionalità.
Creare un'istanza di Secrets Manager usando Terraform
Per creare un'istanza di Secrets Manager usando Terraform, includere i seguenti parametri nella risorsa ibm_resource_instance per Secrets Manager.
service:secrets-managerplan:Standard,Trialoppurededicated. Scopri di più sui piani di assistenzaservice_endpoints:privateopublic-and-private. Se non specificato, il valore predefinito èprivatePer ulteriori personalizzazioni, inserisci quanto segue nel fileparameters.kms_key: Chiave radice CRN da Key Protect. Se non è inclusa, la chiave predefinita è quella principale, gestita da Secrets Manager
Un esempio di risorsa è il seguente.
resource "ibm_resource_instance" "sm_instance" {
name = "demo-sm-instance"
service = "secrets-manager"
plan = "standard"
location = "us-south"
service_endpoints = "public-and-private"
}
È inoltre possibile utilizzare il comando IBM Cloud® Secrets Manager per effettuare il provisioning e configurare le istanze di Secrets Manager come codice. Per ulteriori informazioni sui moduli Terraform IBM, vedere Informazioni sui moduli Terraform IBM.
Per ulteriori informazioni sui diversi piani disponibili, consulta la panoramica delle funzionalità.
Aggiornamento di un'istanza Secrets Manager al piano Standard
Quando la tua istanza di prova scade, perdi l'accesso ai tuoi segreti e alle integrazioni. Per preservare i tuoi dati e prevenire eventuali interruzioni nel tuo flusso di lavoro, devi eseguire l'aggiornamento al piano Standard prima della scadenza del tuo piano di prova. Segui la procedura per aggiornare il tuo piano dei prezzi. È possibile utilizzare l'IU, l'API e la CLI per completare questo processo.
Trial Le istanze del piano possono essere aggiornate solo al piano “ Standard ”. Per utilizzare il piano " Vault Dedicated ", è necessario configurare separatamente una nuova istanza di Vault
Dedicated.