Criando uma instância de serviço do Secrets Manager

Comece criando uma instância de serviço no IBM CloudIBM Cloud® Secrets Manager console, IBM Cloud na CLI ou na API.

Escolhendo um plano

Antes de criar uma instância, é importante entender as principais diferenças entre os planos disponíveis:

Comparação de plano
Consideração Versão de Avaliação e Padrão planos Plano “{: tag-green} ” [dedicado da Vault]
Recursos IBM- segredos gerenciados com tipos e mecanismos de segredos integrados. Recursos do Enterprise do HashiCorp Vault com funcionalidades nativas do Vault.
Caminho do Upgrade Trial pode ser atualizado apenas para o “ Standard ”. Não é possível atualizar da versão de avaliação/padrão para o Vault Dedicated.
Limites de instância Uma instância de avaliação por conta. É permitido ter várias instâncias.
Caso de uso IBM Cloud- gerenciamento nativo de segredos. Cargas de trabalho do Enterprise Vault que exigem recursos nativos do Vault.

O plano “{: tag-green} ” do [Vault Dedicated] está disponível atualmente em versão beta pública. Os recursos beta são fornecidos para fins de avaliação e teste e apresentam limitações em comparação com os recursos disponíveis ao público em geral.

Limitações da versão beta pública dedicada do Vault

Durante o período de beta público, o Vault Dedicated apresenta as seguintes restrições temporárias:

  • Limite de instâncias: Apenas 1 instância do Vault Dedicated por conta durante a fase beta.
  • Não há caminho de atualização: não é possível atualizar da versão beta para a versão GA. Todas as instâncias beta serão excluídas antes do lançamento para o público em geral.
  • Disponibilidade regional: Disponível em Dallas e Frankfurt.
  • Gratuito durante a versão beta: Não há cobrança durante o período beta.
  • Migração da versão beta para a versão GA: A migração de dados de instâncias beta para instâncias GA não é suportada.

Essas limitações são temporárias e se aplicam apenas durante o período da versão beta pública. Ele será removido ou modificado quando o Vault Dedicated estiver disponível para o público em geral.

Pontos importantes a serem lembrados:

  • As instâncias de avaliação só podem ser atualizadas para o plano Padrão. Para usar o Vault Dedicated, é necessário provisionar uma nova instância do Vault Dedicated.
  • É permitida apenas uma instância de avaliação por conta. Antes de criar uma nova instância de avaliação, é necessário excluir qualquer instância de avaliação existente e sua recuperação.
  • Os recursos variam significativamente entre os planos. Consulte a visão geral dos recursos para determinar qual plano atende melhor às suas necessidades.

Antes de Iniciar

O fornecimento do Secrets Manager para sua conta IBM Cloud pode levar de 5 a 15 minutos para ser concluído, pois o serviço cria uma instância dedicada de locatário único.

Criando uma instância do Secrets Manager na IU

Para criar uma instância do Secrets Manager a partir do console do IBM Cloud, conclua as etapas a seguir.

  1. No console, acesse a página de detalhes da oferta “ Secrets Manager ”.

  2. Na guia Criar, selecione a região que representa a área geográfica na qual você deseja provisionar sua instância.

  3. Revise e selecione um plano de precificação.

    É possível criar apenas uma instância de avaliação do Secrets Manager por conta. Antes de poder criar uma nova instância de Avaliação, deve-se excluir a instância de Avaliação existente e sua recuperação.

  4. Forneça um nome para sua instância.

  5. Selecione um grupo de recursos.

  6. Opcional: Adicione tags para ajudar a organizar a instância na sua conta.

  7. Determine uma opção para ativar a criptografia gerenciada pelo cliente para sua instância.

    É possível aprimorar a segurança de seus segredos em repouso, integrando-se a um serviço de gerenciamento de chave. Para obter mais informações sobre a criptografia gerenciada pelo cliente, confira Protegendo seus dados sensíveis no Secrets Manager.

    Você também pode usar o módulo Key Management Services All-Inclusive para simplificar o gerenciamento de chaves. Explore o Terraform IBM Modules para saber mais.

  8. Determine uma opção para conexão com o Secrets Manager. Por padrão, as instâncias de Secrets Manager são criadas apenas com um endpoint privado.

    Selecione private-only ou public-and-private. Para obter mais informações sobre a configuração de sua conta para suportar a opção de conectividade privada, consulte Ativando o VRF e terminais em serviço.

  9. Clique em Criar para criar uma instância do Secrets Manager na conta, na região e no grupo de recursos que você selecionou.

    Para atualizar seu plano de serviço após criar uma instância, consulte Atualizando seu plano de serviço.

Criando uma instância do Secrets Manager a partir da CLI

Para criar uma instância d Secrets Manager por meio da CLI do IBM Cloud, siga as etapas a seguir.

  1. Faça login no IBM Cloud por meio da CLI do IBM Cloud.

    ibmcloud login
    

    Se o login falhar, execute o comando ibmcloud login --sso para tentar novamente. O parâmetro --sso é necessário quando você efetua login com um ID federado. Se essa opção for usada, acesse o link listado na saída da CLI para gerar uma senha descartável.

  2. Selecione a conta, a região e o grupo de recursos nos quais você deseja criar uma instância de serviço do Secrets Manager.

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. Crie uma instância do Secrets Manager nesta conta e grupo de recursos.

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    Descrição das informações necessárias para provisionar o serviço Secrets Manager usando a CLI
    Variável Descrição
    Nome da instância (instance_name) Um alias exclusivo para sua instância de serviço.
    Região (region) A região na qual a instância deve ser provisionada Regiões suportadas.
    Plano de precificação (plan) O plano de preços que você deseja usar. Use trial,standard ou dedicated.
    Pontos de extremidade (options) Opcional. Por padrão, as instâncias de Secrets Manager são criadas apenas com um ponto de extremidade privado (private-only). Se você precisar provisionar uma instância de Secrets Manager que também use um ponto de extremidade público, acrescente a opção --service-endpoints public-and-private ao seu comando.
    Criptografia (options) Para provisionar uma instância do Secrets Manager que usa criptografia gerenciada pelo cliente, anexe -p '{"kms_key": "<root_key_crn>"}'. Substitua <root_key_crn> pelo valor de CRN para a chave raiz que você deseja integrar.

    É possível criar apenas uma instância de avaliação do Secrets Manager por conta. Antes de poder criar uma nova instância de Avaliação, deve-se excluir a instância de Avaliação existente e sua recuperação.

    Para atualizar seu plano de serviço após criar uma instância, consulte Atualizando seu plano de serviço.

Para obter mais informações sobre os diferentes planos disponíveis, consulte a Visão geral dos recursos.

Criando uma instância do Secrets Manager por meio da API

Para criar uma instância d Secrets Manager, por meio da API, siga as etapas a seguir.

Para suporte de linguagens de programação adicionais, consulte o Resource Controller API Docs.

  1. Obtenha um token de acesso do IAM do IBM Cloud

  2. Execute um comando curl para fornecer uma instância do Secrets Manager.

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    Descrição das informações necessárias para provisionar o serviço Secrets Manager usando a API
    Variável Descrição
    Nome da instância (name) Um alias exclusivo para sua instância de serviço.
    Target (region) A região na qual a instância deve ser provisionada Regiões suportadas.
    Plano de precificação (plan) O plano de precificação que você deseja usar, fornecido como um ID do plano. Use 869c191a-3c2a-4faf-98be-18d48f95ba1f para trial, 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d para standard ou dedicated.
    Terminais Por padrão, as instâncias de Secrets Manager são criadas apenas com um endpoint privado. Se você precisar provisionar uma instância que Secrets Manager também utilize um endpoint público, adicione "service-endpoints":"public-and-private" ao parameters.
    Criptografia Para fornecer uma instância do Secrets Manager que usa criptografia gerenciada pelo cliente, mantenha o parâmetro kms_key e substitua <root_key_crn> pelo valor de CRN para a chave raiz que você deseja integrar.

    É possível criar apenas uma instância de avaliação do Secrets Manager por conta. Antes de poder criar uma nova instância de Avaliação, deve-se excluir a instância de Avaliação existente e sua recuperação.

    Para atualizar seu plano de serviço após criar uma instância, consulte Atualizando seu plano de serviço.

Para obter mais informações sobre os diferentes planos disponíveis, consulte a Visão geral dos recursos.

Criação de uma instância do Secrets Manager usando o Terraform

Para criar uma instância de Secrets Manager usando o Terraform, inclua os seguintes parâmetros em seu recurso ibm_resource_instance para Secrets Manager.

  • service: secrets-manager
  • plan: seja Standard, Trial ou dedicated. Saiba mais sobre os planos de serviço
  • service_endpoints: private ou public-and-private. Caso não seja incluído, o valor padrão é private Inclua o seguinte no arquivo parameters para personalizações adicionais.
  • kms_key: Chave raiz CRN de Key Protect. Se não for incluído, o padrão é a chave raiz gerenciada por Secrets Manager

Um exemplo de recurso teria a seguinte aparência.

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

Você também pode usar o IBM Cloud® Secrets Manager para provisionar e configurar instâncias do Secrets Manager como código. Para obter mais informações sobre os módulos do Terraform IBM, consulte Sobre os módulos do Terraform IBM.

Para obter mais informações sobre os diferentes planos disponíveis, consulte a Visão geral dos recursos.

Fazendo upgrade de uma instância do Secrets Manager para o plano Standard

Quando sua instância de Avaliação expirar, você perderá o acesso aos segredos e integrações. Para preservar seus dados e evitar quaisquer interrupções em seu fluxo de trabalho, deve-se fazer upgrade para o plano Standard antes de seu plano de Avaliação expirar Siga as etapas para atualizar o seu plano de precificação É possível usar a IU, API e CLI para concluir esse processo.

Trial As instâncias do plano só podem ser atualizadas para o plano “ Standard ”. Para utilizar o plano “ Vault Dedicated ”, é necessário provisionar uma nova instância do Vault Dedicated separadamente.