Secrets Manager サービス・インスタンスの作成

コンソール、 IBM Cloud CLI、または IBM Cloud API でサービスインスタンスを作成して IBM Cloud® Secrets Manager、を開始します。

プランの選択

インスタンスを作成する前に、利用可能な各プランの主な違いを理解しておくことが重要です:

プランの比較
考慮事項 「 [Trial」および「Standard] 」の{: tag-blue} プラン [Vault専用] 「{: tag-green} 」プラン
特徴 IBM- 組み込みのシークレットタイプとエンジンを備えた、管理型シークレット。 ネイティブのVault機能を備えた HashiCorp Vault Enterpriseの機能を管理しました。
アップグレード手順 Trial Standard へのみアップグレード可能です。 Trial/Standard から Vault Dedicated へアップグレードできません。
インスタンスの制限 アカウントにつき1つの試用インスタンスです。 複数のインスタンスが許可されています。
ユース・ケース IBM Cloud-ネイティブの秘密情報管理。 Vaultのネイティブ機能が必要なEnterprise Vaultのワークロード。

「 [Vault Dedicated] 」の{: tag-green} プランは、現在パブリックベータ版として提供されています。 ベータ版機能は、評価およびテストを目的として提供されており、一般に利用可能な機能に比べて制限があります。

Vault 専用パブリックベータ版の制限事項

パブリックベータ期間中、「 [Vault Dedicated] 」{: tag-green} には、以下の一時的な制限が適用されます

  • インスタンス数の上限 :ベータ期間中は、 アカウントにつき1つのVault Dedicatedインスタンスのみ利用可能です。
  • アップグレードパスなし :ベータ版からGA版へのアップグレードはできません。 一般公開に先立ち、すべてのベータ環境は削除されます。
  • 提供地域 :ダラスおよびフランクフルトで利用可能です。
  • ベータ期間中は無料 :ベータ期間中は一切料金が発生しません。
  • ベータ版からGA版への移行 :ベータ版インスタンスからGA版インスタンスへのデータ移行はサポートされていません。

これらの制限は一時的なものであり、パブリックベータ期間中にのみ適用されます。 Vault Dedicatedの が一般提供開始された時点で、これらは削除または変更されます。

覚えておくべき要点:

  • トライアル版は、スタンダードプランへのアップグレードのみ可能です。 Vault Dedicated を使用するには、新しい Vault Dedicated インスタンスをプロビジョニングする必要があります。
  • アカウントにつき、 トライアルインスタンスは1つまでです。 新しいトライアルインスタンスを作成する前に、既存のトライアルインスタンスとそのリクレイメーションをすべて削除する必要があります。
  • プランごとに機能には大きな違いがあります。 「 機能の概要 」を確認し、ご自身のニーズに最も適したプランをお選びください。

開始前に

IBM Cloud アカウントでの Secrets Manager のプロビジョニングは、サービスによってシングル・テナントの専用インスタンスが作成されるため、完了までに 5 分から 15 分かかる場合があります。

UI での Secrets Manager インスタンスの作成

IBM Cloud コンソールから Secrets Manager のインスタンスを作成するには、以下のステップを実行します。

  1. コンソールで、 Secrets Manager のサービス詳細ページに移動します。

  2. **「作成」**タブで、インスタンスをプロビジョニングする地理的領域を表すリージョンを選択します。

  3. 料金プランを確認して選択します。

    アカウントにつき、 Secrets Manager のトライアルインスタンスは1つしか作成できません。 新しい試用版インスタンスを作成する前に、既存の試用版インスタンスとその再利用を削除する必要があります。

  4. インスタンスの名前を指定します。

  5. リソース・グループを選択します。

  6. 任意 : アカウント内のインスタンスを整理しやすくするために、タグを追加してください。

  7. インスタンスでお客様管理の暗号化を有効にするかどうかを決定します。

    鍵管理サービスと統合することによって、保存中のシークレットのセキュリティーを強化することができます。 カスタマー・マネージド型の暗号化について詳しくは、Secrets Manager で機密データを保護するをチェックしてください。

    また、 Key Management Services All-Inclusiveモジュールを使用して、鍵管理を合理化することもできます。 詳しくは Terraform IBM Modulesを ご覧ください。

  8. Secrets Manager に接続するためのオプションを決定します。 デフォルトでは、 Secrets Manager のインスタンスはプライベート・エンドポイントのみで作成される。

    private-only または public-and-private のいずれかを選択してください。 プライベート接続オプションをサポートするようにアカウントをセットアップする方法について詳しくは、VRF およびサービス・エンドポイントの有効化を参照してください。

  9. 「作成」 をクリックして、選択したアカウント、リージョン、リソース・グループに Secrets Manager のインスタンスを作成します。

    インスタンスの作成後にサービス・プランを更新するには、 サービス・プランの更新 を参照してください。

CLI からの Secrets Manager インスタンスの作成

IBM Cloud のCLIを使用して Secrets Manager のインスタンスを作成するには、以下の手順を実行してください。

  1. IBM Cloud CLI から IBM Cloud にログインしてください。

    ibmcloud login
    

    ログインに失敗した場合は、ibmcloud login --ssoコマンドを実行して再試行してください。 フェデレーテッドIDを使用してログインする場合は、--ssoパラメーターが必要です。 このオプションを使用する場合、CLI 出力にリストされているリンクに移動して、ワンタイム・パスコードを生成します。

  2. Secrets Manager サービス・インスタンスを作成するアカウント、リージョン、リソース・グループを選択します。

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. そのアカウントおよびリソース・グループに Secrets Manager のインスタンスを作成します。

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    CLIを使用してサービスをプロビジョニングするために必要な情報の説明Secrets Manager
    変数 説明
    インスタンス名 (instance_name) サービス・インスタンスの固有の別名。
    地域 (region) インスタンスをプロビジョンする必要があるリージョン。 対応地域
    料金プラン (plan) ご希望の料金プラン trialstandard 、または dedicated をご利用ください。
    エンドポイント (options) オプション。 デフォルトでは、 Secrets Manager のインスタンスはプライベート・エンドポイント(private-only )のみで作成される。パブリック・エンドポイントも使用する Secrets Manager のインスタンスをプロビジョニングする必要がある場合は、コマンドに --service-endpoints public-and-private オプションを追加する。
    暗号化 (options) 顧客管理の暗号化を使用するSecrets Managerのインスタンスをプロビジョンするには、-p '{"kms_key": "<root_key_crn>"}'を追加します。 <root_key_crn>を、統合するルート・キーの CRN 値に置き換えます。

    アカウントにつき、 Secrets Manager のトライアルインスタンスは1つしか作成できません。 新しい試用版インスタンスを作成する前に、既存の試用版インスタンスとその再利用を削除する必要があります。

    インスタンスの作成後にサービス・プランを更新するには、 サービス・プランの更新 を参照してください。

利用可能な各プランの詳細については、「 機能の概要 」をご覧ください。

API からの Secrets Manager インスタンスの作成

API から Secrets Manager のインスタンスを作成するには、以下の手順を実行してください。

その他のプログラミング言語のサポートについては、 リソース・コントローラー API 資料 を参照してください。

  1. IBM Cloud IAM アクセス・トークンを取得します。

  2. curl コマンドを実行して、 Secrets Managerのインスタンスをプロビジョンします。

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    APIを使用してサービスをプロビジョニングするために必要な情報の説明Secrets Manager
    変数 説明
    インスタンス名 (name) サービス・インスタンスの固有の別名。
    ターゲット (region) インスタンスをプロビジョンする必要があるリージョン。 対応地域
    料金プラン (plan) プラン ID として提供される、使用する料金プラン。 「 trial 」の場合は 869c191a-3c2a-4faf-98be-18d48f95ba1f を、「 standard 」の場合は 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d を、「 dedicated 」の場合は をご利用ください。
    Endpoints デフォルトでは、インスタンスはプライベートエンドポイント Secrets Manager のみで作成されます。 パブリックエンドポイントも使用するインスタンス Secrets Manager をプロビジョニングする必要がある場合は、に "service-endpoints":"public-and-private" を追加してください parameters
    暗号化 お客様管理の暗号化 を使用する Secrets Manager のインスタンスをプロビジョンするには、 kms_key パラメーターを保持し、 <root_key_crn> を、統合するルート鍵の CRN 値に置き換えます。

    アカウントにつき、 Secrets Manager のトライアルインスタンスは1つしか作成できません。 新しい試用版インスタンスを作成する前に、既存の試用版インスタンスとその再利用を削除する必要があります。

    インスタンスの作成後にサービス・プランを更新するには、 サービス・プランの更新 を参照してください。

利用可能な各プランの詳細については、「 機能の概要 」をご覧ください。

Terraformを使って Secrets Manager インスタンスを作成する

Terraformを使って Secrets Manager のインスタンスを作成するには、 Secrets Manager の ibm_resource_instance リソースに以下のパラメータを記述します。

  • service: secrets-manager
  • plan: StandardTrial 、または dedicated のいずれかです。 サービスプランの 詳細はこちら
  • service_endpoints: private または public-and-private のいずれか。 含まれていない場合、デフォルトは private さらにカスタマイズを行うには、 parameters 内に以下の内容を記述してください。
  • kms_key: Key Protect からのルートキーCRN. もし含まれていない場合、デフォルトはルートキーとなります。 Secrets Manager

リソースの例は、次のようになります。

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

また IBM Cloud® Secrets Manager を使用して、 Secrets Manager インスタンスをコードとしてプロビジョニングおよび設定することもできます。 Terraform IBM モジュールについての詳細は、 Terraform IBM モジュールについてを 参照。

利用可能な各プランの詳細については、「 機能の概要 」をご覧ください。

Secrets Manager インスタンスの標準プランへのアップグレード

トライアル・インスタンスの有効期限が切れると、シークレットおよび統合にアクセスできなくなります。 データを保持し、ワークフローの中断を回避するには、トライアル・プランの有効期限が切れる前に標準プランにアップグレードする必要があります。 料金プランを更新する 手順に従います。 UI、API、および CLI を使用して、このプロセスを実行できます。

Trial プランのインスタンスは、「 Standard 」プランにのみアップグレード可能です。 Vault Dedicated プランを利用するには、別途、新しいVault Dedicatedインスタンスをプロビジョニングする必要があります。