创建 Secrets Manager 服务实例

通过在 IBM Cloud 控制台、IBM Cloud 命令行界面或API中创建服务实例来 IBM Cloud® Secrets Manager 开始使用。

选择套餐

在创建实例之前,了解可用套餐之间的主要区别非常重要:

套餐比较
对价 {: tag-blue} 的[试用版和标准版]套餐 Vault 专属 套餐
功能部件 IBM- 支持内置密钥类型和引擎的托管密钥。 通过原生Vault功能管理 HashiCorp Vault 企业版功能。
升级路径 Trial 只能升级至 Standard 无法从试用版/标准版升级到 Vault Dedicated
实例限制 每个账户限一个试用实例。 允许有多个实例。
用例 IBM Cloud-原生密钥管理。 需要 Enterprise Vault 原生功能的工作负载。

Vault 专用的 方案目前处于公开测试阶段。 Beta 功能仅供评估和测试之用,与已公开发布的功能相比存在一些限制。

Vault 专用版公开测试版的使用限制

在公开测试期间 ,Vault Dedicated 存在以下临时限制:

  • 实例限制:测试期间,每个账户仅限拥有 1 个 Vault Dedicated 实例。
  • 无升级路径:无法从测试版升级到正式版。 所有测试实例将在正式发布前被删除。
  • 地区覆盖范围:达拉斯和法兰克福均有提供。
  • 测试期间免费:测试期间不收取任何费用。
  • 从测试版迁移到正式版:不支持将数据从测试版实例迁移到正式版实例。

这些限制是暂时的,仅在公开测试期间适用。 当 Vault Dedicated 正式发布时,该内容将被删除或修改。

需要记住的要点:

  • 试用实例只能升级到标准套餐。 要使用 Vault Dedicated,您必须配置一个新的 Vault Dedicated 实例。
  • 仅有一个试用实例 每个账户允许。 在创建新的试用实例之前,必须先删除任何现有的试用实例及其回收资源。
  • 不同套餐的功能差异很大。 请查阅“功能概述”,以确定哪种套餐最符合您的需求。

准备工作

账户 IBM Cloud 中的 Secrets Manager 资源配置可能需要5至15分钟才能完成,因为该服务会创建单租户专用实例。

在 UI 中创建 Secrets Manager 实例

要在 IBM Cloud 控制台中创建 Secrets Manager 的实例,请按照以下步骤操作。

  1. 在控制台中,转至 Secrets Manager 产品详细信息页面

  2. 创建 选项卡中,选择表示要在其中供应实例的地理区域的区域。

  3. 复审并选择定价计划。

    每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。

  4. 请为您的实例命名。

  5. 选择资源组。

  6. 可选:添加标签,以便在您的账户中对该实例进行整理。

  7. 确定用于为实例启用客户管理的加密的选项。

    您可以通过与密钥管理服务集成来增强静态密钥的安全性。 有关客户管理的加密的更多信息,请查看 保护 Secrets Manager中的敏感数据

    您还可以使用密钥 管理服务全包模块来简化密钥管理。 探索 Terraform IBM 模块, 了解更多信息。

  8. 确定用于连接到 Secrets Manager的选项。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点。

    请选择 private-onlypublic-and-private。 有关配置账户以支持私有连接选项的更多信息,请参阅《 启用 VRF 和服务端点 》。

  9. 单击 创建 以在所选帐户,区域和资源组中创建 Secrets Manager 的实例。

    要在创建实例后更新服务套餐,请参阅 更新服务套餐

从 CLI 创建 Secrets Manager 实例

要使用 IBM Cloud CLI 创建 Secrets Manager 的实例,请完成以下步骤。

  1. 通过 IBM Cloud CLI登录到 IBM Cloud。

    ibmcloud login
    

    如果登录失败,请运行 ibmcloud login --sso 命令重试。 使用联合标识登录时需要 --sso 参数。 如果使用此选项,请转至 CLI 输出中列出的链接以生成一次性密码。

  2. 选择您要创建 Secrets Manager 服务实例的账户、区域和资源组。

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. 在此账户和资源组内创建一个 Secrets Manager 实例。

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    使用 CLI 配置Secrets Manager服务所需的信息描述
    变量 描述
    实例名称(instance_name 您服务实例的唯一别名。
    地区(region 应在其中供应实例的区域。 支持的地区
    定价方案(plan 您想使用的定价方案。 请使用 trialstandarddedicated
    端点 (options) 可选。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点 (private-only)。如果需要配置一个也使用公共端点的 Secrets Manager 实例,请在命令中添加 --service-endpoints public-and-private 选项。
    加密(options 要供应使用 客户管理的加密 的 Secrets Manager 实例,请附加 -p '{"kms_key": "<root_key_crn>"}'。 将 <root_key_crn> 替换为要集成的根密钥的 CRN 值。

    每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。

    要在创建实例后更新服务套餐,请参阅 更新服务套餐

有关各种可用套餐的更多信息,请参阅“功能概述”。

从 API 创建 Secrets Manager 实例

要从 API 创建 Secrets Manager 的实例,请完成以下步骤。

有关其他编程语言支持,请参阅 资源控制器 API 文档

  1. 获取 IBM Cloud IAM 访问令牌。

  2. 运行 curl 命令以供应 Secrets Manager的实例。

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    使用 API 提供Secrets Manager服务所需的信息描述
    变量 描述
    实例名称(name 您服务实例的唯一别名。
    Target (region) 应在其中供应实例的区域。 支持的地区
    定价方案(plan 要使用的定价计划 (作为计划标识提供)。 请使用 869c191a-3c2a-4faf-98be-18d48f95ba1f 访问 trial,使用 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d 访问 standarddedicated
    端点 默认情况下,实例仅使用私有端点创建 Secrets Manager。 若需配置一个同时使用 Secrets Manager 公共端点的实例,请将 添加 "service-endpoints":"public-and-private"parameters
    加密 要供应使用 客户管理的加密 的 Secrets Manager 实例,请保留 kms_key 参数,并将 <root_key_crn> 替换为要集成的根密钥的 CRN 值。

    每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。

    要在创建实例后更新服务套餐,请参阅 更新服务套餐

有关各种可用套餐的更多信息,请参阅“功能概述”。

使用 Terraform 创建 Secrets Manager 实例

要使用 Terraform 创建 Secrets Manager 实例,请在 Secrets Manager 的 ibm_resource_instance 资源中包含以下参数。

  • service: secrets-manager
  • planStandardTrialdedicated 中的任意一个。 了解更多 关于服务套餐
  • service_endpoints: privatepublic-and-private。 如果未指定,默认值为 private 如需进一步自定义,请在 parameters 文件中加入以下内容。
  • kms_key:根密钥 CRN,来自 Key Protect。 如果未包含,默认为根密钥,由 Secrets Manager

一个示例资源如下所示。

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

您还可以使用 IBM Cloud® Secrets Manager 来配置 Secrets Manager 实例。 有关 Terraform IBM 模块的更多信息,请参阅 关于 Terraform IBM 模块

有关各种可用套餐的更多信息,请参阅“功能概述”。

将 Secrets Manager 实例升级到标准套餐

当试用实例到期时,您将失去对私钥和集成的访问权。 要保留数据并防止工作流程中发生任何中断,必须在试用计划到期之前升级到标准套餐。 执行以下步骤以 更新定价套餐。 您可以使用 UI,API 和 CLI 来完成此过程。

Trial 套餐实例只能升级至“Standard”套餐。 要使用“Vault Dedicated”套餐,您必须单独配置一个新的 Vault Dedicated 实例。