Creazione di un'istanza del servizio Secrets Manager

Inizia creando un'istanza di servizio nella IBM CloudIBM Cloud® Secrets Manager console, IBM Cloud nella CLI o nell'API.

Scegliere un piano

Prima di creare un'istanza, è importante comprendere le principali differenze tra i piani disponibili:

Confronto dei piani
Considerazioni Piani [“Trial” e “Standard”] di Piano “{: tag-green} ” [dedicato a Vault]
Funzioni IBM- segreti gestiti con tipi di segreto e motori integrati. Funzionalità di Enterprise di Managed HashiCorp Vault con caratteristiche native di Vault.
Percorso di aggiornamento Trial può essere aggiornato esclusivamente all' Standard. Non è possibile passare dalla versione di prova/Standard a quella " Vault Dedicated".
Limiti per istanza Una versione di prova per ogni account. Sono consentite più istanze.
Caso d'uso IBM Cloud-gestione nativa delle chiavi segrete. Carichi di lavoro di Enterprise Vault che richiedono funzionalità native di Vault.

Il piano "{: tag-green} " di [Vault Dedicated] è attualmente disponibile in versione beta pubblica. Le funzionalità beta sono fornite a scopo di valutazione e test e presentano alcune limitazioni rispetto alle funzionalità disponibili al pubblico.

Limiti della versione beta pubblica dedicata di Vault

Durante il periodo di beta pubblica, il servizio Vault Dedicated presenta le seguenti restrizioni temporanee:

  • Limite per le istanze: durante la fase beta è consentita una sola istanza di Vault Dedicated per account.
  • Nessun percorso di aggiornamento: non è possibile passare dalla versione beta alla versione GA. Tutte le istanze beta verranno eliminate prima del lancio ufficiale.
  • Disponibilità a livello regionale: disponibile a Dallas e Francoforte.
  • Gratuito durante la fase beta: non sono previsti costi durante il periodo beta.
  • Migrazione dalla versione beta alla versione GA: la migrazione dei dati dalle istanze beta alle istanze GA non è supportata.

Queste limitazioni sono temporanee e valgono solo durante il periodo della beta pubblica. Verrà rimosso o modificato quando il servizio " [Vault Dedicated] "{: tag-green} sarà disponibile al pubblico.

Punti chiave da ricordare:

  • Le versioni di prova possono essere aggiornate solo al piano Standard. Per utilizzare Vault Dedicated, è necessario configurare una nuova istanza di Vault Dedicated.
  • È consentita una sola istanza di prova per account. Prima di creare una nuova istanza di prova, è necessario eliminare qualsiasi istanza di prova esistente e la relativa procedura di recupero.
  • Le caratteristiche variano notevolmente da un piano all'altro. Consulta la panoramica delle funzionalità per individuare il piano più adatto alle tue esigenze.

Prima di iniziare

Il provisioning Secrets Manager nel tuo IBM Cloud account può richiedere dai 5 ai 15 minuti per essere completato, poiché il servizio crea un'istanza dedicata a tenant singolo.

Creazione di una istanza Secrets Manager nella UI

Per creare un'istanza di Secrets Manager dalla console IBM Cloud, seguire la procedura riportata di seguito.

  1. Nella console, vai al Secrets Manager offrendo la pagina dei dettagli.

  2. Nella scheda Crea, selezionare la regione che rappresenta l'area geografica in cui si desidera predisposizione la propria istanza.

  3. Rivedere e selezionare un piano di determinazione dei prezzi.

    È possibile creare una sola istanza di prova Secrets Manager per account. Prima di poter creare una nuova istanza di prova, è necessario eliminare l'istanza di prova esistente e il relativo recupero spazio.

  4. Inserisci un nome per la tua istanza.

  5. Seleziona un gruppo di risorse.

  6. Facoltativo: aggiungi dei tag per aiutarti a organizzare l'istanza nel tuo account.

  7. Determinare un'opzione per l'abilitazione della crittografia gestita dal cliente per la tua istanza.

    Puoi potenziare la sicurezza dei tuoi segreti a riposo integrando con un servizio di gestione chiavi. Per ulteriori informazioni sulla crittografia gestita dal cliente, verificare Protezione dei tuoi dati sensibili in Secrets Manager.

    È inoltre possibile utilizzare il modulo Key Management Services All-Inclusive per una gestione semplificata delle chiavi. Per saperne di più, esplorate i moduli di Terraform IBM.

  8. Determinare un'opzione per la connessione a Secrets Manager. Per impostazione predefinita, le istanze di Secrets Manager sono create solo con un endpoint privato.

    Selezionare private-only o public-and-private. Per ulteriori informazioni sulla configurazione dell'account per supportare l'opzione di connettività privata, vedere Abilitazione di VRF e endpoint di servizio.

  9. Fare clic su Crea per creare un'istanza di Secrets Manager nell'account, nella regione e nel gruppo di risorse selezionato.

    Per aggiornare il tuo piano di servizio dopo aver creato un'istanza, consultare Aggiornamento del tuo piano di servizio.

Creazione di una istanza Secrets Manager dalla CLI

Per creare un'istanza di Secrets Manager utilizzando la CLI IBM Cloud, completa la seguente procedura.

  1. Accedi a IBM Cloud tramite il IBM Cloud CLI.

    ibmcloud login
    

    Se l'accesso non riesce, esegui il comando ibmcloud login --sso e prova di nuovo. Il parametro --sso è obbligatorio quando accedi con un ID federato. Se viene utilizzata questa opzione, vai al link elencato nell'output della CLI per generare una passcode monouso.

  2. Selezionare l'account, la regione e il gruppo di risorse in cui si desidera creare un'istanza del servizio " Secrets Manager ".

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. Crea un'istanza di Secrets Manager all'interno di quell'account e di quel gruppo di risorse.

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    Descrizione delle informazioni necessarie per il provisioning del servizio Secrets Manager utilizzando la CLI
    Variabile Descrizione
    Nome dell'istanza (instance_name) Un alias univoco per l'istanza del tuo servizio.
    Regione (region) La regione in cui deve essere eseguito il provisioning dell'istanza. Regioni supportate.
    Piano tariffario (plan) Il piano tariffario che si desidera utilizzare. Utilizza trial,standard o dedicated.
    Punti finali (options) Facoltativo. Per impostazione predefinita, le istanze di Secrets Manager vengono create solo con un endpoint privato (private-only). Se si desidera fornire un'istanza di Secrets Manager che utilizzi anche un endpoint pubblico, aggiungere l'opzione --service-endpoints public-and-private al comando.
    Crittografia (options) Per fornire un'istanza di Secrets Manager che utilizza crittografia gestita dai clienti, accodare -p '{"kms_key": "<root_key_crn>"}'. Sostituire <root_key_crn> con il valore CRN per la chiave principale che si desidera integrare.

    È possibile creare una sola istanza di prova Secrets Manager per account. Prima di poter creare una nuova istanza di prova, è necessario eliminare l'istanza di prova esistente e il relativo recupero spazio.

    Per aggiornare il tuo piano di servizio dopo aver creato un'istanza, consultare Aggiornamento del tuo piano di servizio.

Per ulteriori informazioni sui diversi piani disponibili, consulta la panoramica delle funzionalità.

Creazione di un'istanza Secrets Manager dall'API

Per creare un'istanza di Secrets Manager dall'API, completa la seguente procedura.

Per il supporto dei linguaggi di programmazione aggiuntivi, vedi la Resource Controller API Docs.

  1. Ottieni un token di accesso IAM IBM Cloud.

  2. Esegui un comando curl per eseguire il provisioning di un'istanza di Secrets Manager.

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    Descrizione delle informazioni necessarie per il provisioning del servizio Secrets Manager tramite API
    Variabile Descrizione
    Nome dell'istanza (name) Un alias univoco per l'istanza del tuo servizio.
    Target (region) La regione in cui deve essere eseguito il provisioning dell'istanza. Regioni supportate.
    Piano tariffario (plan) Il piano di determinazione dei prezzi che si desidera utilizzare, fornito come ID piano. Utilizza 869c191a-3c2a-4faf-98be-18d48f95ba1f per trial, 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d per standard oppure dedicated.
    Endpoint Per impostazione predefinita, le istanze di Secrets Manager vengono create solo con un endpoint privato. Se è necessario fornire un'istanza che Secrets Manager utilizza anche un endpoint pubblico, aggiungere "service-endpoints":"public-and-private" a parameters.
    Crittografia Per eseguire il provisioning di un'istanza di Secrets Manager che utilizza la crittografia gestita dal cliente, conserva il parametro kms_key e sostituisci <root_key_crn> con il valore CRN per la chiave root che vuoi integrare.

    È possibile creare una sola istanza di prova Secrets Manager per account. Prima di poter creare una nuova istanza di prova, è necessario eliminare l'istanza di prova esistente e il relativo recupero spazio.

    Per aggiornare il tuo piano di servizio dopo aver creato un'istanza, consultare Aggiornamento del tuo piano di servizio.

Per ulteriori informazioni sui diversi piani disponibili, consulta la panoramica delle funzionalità.

Creare un'istanza di Secrets Manager usando Terraform

Per creare un'istanza di Secrets Manager usando Terraform, includere i seguenti parametri nella risorsa ibm_resource_instance per Secrets Manager.

  • service: secrets-manager
  • plan: Standard, Trial oppure dedicated. Scopri di più sui piani di assistenza
  • service_endpoints: private o public-and-private. Se non specificato, il valore predefinito è private Per ulteriori personalizzazioni, inserisci quanto segue nel file parameters .
  • kms_key: Chiave radice CRN da Key Protect. Se non è inclusa, la chiave predefinita è quella principale, gestita da Secrets Manager

Un esempio di risorsa è il seguente.

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

È inoltre possibile utilizzare il comando IBM Cloud® Secrets Manager per effettuare il provisioning e configurare le istanze di Secrets Manager come codice. Per ulteriori informazioni sui moduli Terraform IBM, vedere Informazioni sui moduli Terraform IBM.

Per ulteriori informazioni sui diversi piani disponibili, consulta la panoramica delle funzionalità.

Aggiornamento di un'istanza Secrets Manager al piano Standard

Quando la tua istanza di prova scade, perdi l'accesso ai tuoi segreti e alle integrazioni. Per preservare i tuoi dati e prevenire eventuali interruzioni nel tuo flusso di lavoro, devi eseguire l'aggiornamento al piano Standard prima della scadenza del tuo piano di prova. Segui la procedura per aggiornare il tuo piano dei prezzi. È possibile utilizzare l'IU, l'API e la CLI per completare questo processo.

Trial Le istanze del piano possono essere aggiornate solo al piano “ Standard ”. Per utilizzare il piano " Vault Dedicated ", è necessario configurare separatamente una nuova istanza di Vault Dedicated.