创建 Secrets Manager 服务实例
通过在 IBM Cloud 控制台、IBM Cloud 命令行界面或API中创建服务实例来 IBM Cloud® Secrets Manager 开始使用。
选择套餐
在创建实例之前,了解可用套餐之间的主要区别非常重要:
| 对价 | {: tag-blue} 的[试用版和标准版]套餐 | Vault 专属 套餐 |
|---|---|---|
| 功能部件 | IBM- 支持内置密钥类型和引擎的托管密钥。 | 通过原生Vault功能管理 HashiCorp Vault 企业版功能。 |
| 升级路径 | Trial 只能升级至 Standard。 |
无法从试用版/标准版升级到 Vault Dedicated。 |
| 实例限制 | 每个账户限一个试用实例。 | 允许有多个实例。 |
| 用例 | IBM Cloud-原生密钥管理。 | 需要 Enterprise Vault 原生功能的工作负载。 |
Vault 专用的 方案目前处于公开测试阶段。 Beta 功能仅供评估和测试之用,与已公开发布的功能相比存在一些限制。
Vault 专用版公开测试版的使用限制
在公开测试期间 ,Vault Dedicated 存在以下临时限制:
- 实例限制:测试期间,每个账户仅限拥有 1 个 Vault Dedicated 实例。
- 无升级路径:无法从测试版升级到正式版。 所有测试实例将在正式发布前被删除。
- 地区覆盖范围:达拉斯和法兰克福均有提供。
- 测试期间免费:测试期间不收取任何费用。
- 从测试版迁移到正式版:不支持将数据从测试版实例迁移到正式版实例。
这些限制是暂时的,仅在公开测试期间适用。 当 Vault Dedicated 正式发布时,该内容将被删除或修改。
需要记住的要点:
- 试用实例只能升级到标准套餐。 要使用 Vault Dedicated,您必须配置一个新的 Vault Dedicated 实例。
- 仅有一个试用实例 每个账户允许。 在创建新的试用实例之前,必须先删除任何现有的试用实例及其回收资源。
- 不同套餐的功能差异很大。 请查阅“功能概述”,以确定哪种套餐最符合您的需求。
准备工作
账户 IBM Cloud 中的 Secrets Manager 资源配置可能需要5至15分钟才能完成,因为该服务会创建单租户专用实例。
在 UI 中创建 Secrets Manager 实例
要在 IBM Cloud 控制台中创建 Secrets Manager 的实例,请按照以下步骤操作。
-
在控制台中,转至 Secrets Manager 产品详细信息页面。
-
在 创建 选项卡中,选择表示要在其中供应实例的地理区域的区域。
-
复审并选择定价计划。
每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。
-
请为您的实例命名。
-
选择资源组。
-
可选:添加标签,以便在您的账户中对该实例进行整理。
-
确定用于为实例启用客户管理的加密的选项。
您可以通过与密钥管理服务集成来增强静态密钥的安全性。 有关客户管理的加密的更多信息,请查看 保护 Secrets Manager中的敏感数据。
您还可以使用密钥 管理服务全包模块来简化密钥管理。 探索 Terraform IBM 模块, 了解更多信息。
-
确定用于连接到 Secrets Manager的选项。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点。
请选择
private-only或public-and-private。 有关配置账户以支持私有连接选项的更多信息,请参阅《 启用 VRF 和服务端点 》。 -
单击 创建 以在所选帐户,区域和资源组中创建 Secrets Manager 的实例。
要在创建实例后更新服务套餐,请参阅 更新服务套餐。
从 CLI 创建 Secrets Manager 实例
要使用 IBM Cloud CLI 创建 Secrets Manager 的实例,请完成以下步骤。
-
通过 IBM Cloud CLI登录到 IBM Cloud。
ibmcloud login如果登录失败,请运行
ibmcloud login --sso命令重试。 使用联合标识登录时需要--sso参数。 如果使用此选项,请转至 CLI 输出中列出的链接以生成一次性密码。 -
选择您要创建 Secrets Manager 服务实例的账户、区域和资源组。
ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME -
在此账户和资源组内创建一个 Secrets Manager 实例。
ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]使用 CLI 配置Secrets Manager服务所需的信息描述 变量 描述 实例名称( instance_name)您服务实例的唯一别名。 地区( region)应在其中供应实例的区域。 支持的地区 定价方案( plan)您想使用的定价方案。 请使用 trial、standard或dedicated。端点 ( options)可选。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点 ( private-only)。如果需要配置一个也使用公共端点的 Secrets Manager 实例,请在命令中添加--service-endpoints public-and-private选项。加密( options)要供应使用 客户管理的加密 的 Secrets Manager 实例,请附加 -p '{"kms_key": "<root_key_crn>"}'。 将<root_key_crn>替换为要集成的根密钥的 CRN 值。每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。
要在创建实例后更新服务套餐,请参阅 更新服务套餐。
有关各种可用套餐的更多信息,请参阅“功能概述”。
从 API 创建 Secrets Manager 实例
要从 API 创建 Secrets Manager 的实例,请完成以下步骤。
有关其他编程语言支持,请参阅 资源控制器 API 文档。
-
获取 IBM Cloud IAM 访问令牌。
-
运行 curl 命令以供应 Secrets Manager的实例。
curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{ "name": "<instance_name>", "target": "<region>", "resource_group": "<resource_group_id>", "resource_plan_id": "<plan>", "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"} }'使用 API 提供Secrets Manager服务所需的信息描述 变量 描述 实例名称( name)您服务实例的唯一别名。 Target ( region)应在其中供应实例的区域。 支持的地区 定价方案( plan)要使用的定价计划 (作为计划标识提供)。 请使用 869c191a-3c2a-4faf-98be-18d48f95ba1f访问trial,使用7713c3a8-3be8-4a9a-81bb-ee822fcaac3d访问standard或dedicated。端点 默认情况下,实例仅使用私有端点创建 Secrets Manager。 若需配置一个同时使用 Secrets Manager 公共端点的实例,请将 添加 "service-endpoints":"public-and-private"至parameters。加密 要供应使用 客户管理的加密 的 Secrets Manager 实例,请保留 kms_key参数,并将<root_key_crn>替换为要集成的根密钥的 CRN 值。每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。
要在创建实例后更新服务套餐,请参阅 更新服务套餐。
有关各种可用套餐的更多信息,请参阅“功能概述”。
使用 Terraform 创建 Secrets Manager 实例
要使用 Terraform 创建 Secrets Manager 实例,请在 Secrets Manager 的 ibm_resource_instance 资源中包含以下参数。
service:secrets-managerplan:Standard、Trial或dedicated中的任意一个。 了解更多 关于服务套餐service_endpoints:private或public-and-private。 如果未指定,默认值为private如需进一步自定义,请在parameters文件中加入以下内容。kms_key:根密钥 CRN,来自 Key Protect。 如果未包含,默认为根密钥,由 Secrets Manager
一个示例资源如下所示。
resource "ibm_resource_instance" "sm_instance" {
name = "demo-sm-instance"
service = "secrets-manager"
plan = "standard"
location = "us-south"
service_endpoints = "public-and-private"
}
您还可以使用 IBM Cloud® Secrets Manager 来配置 Secrets Manager 实例。 有关 Terraform IBM 模块的更多信息,请参阅 关于 Terraform IBM 模块。
有关各种可用套餐的更多信息,请参阅“功能概述”。
将 Secrets Manager 实例升级到标准套餐
当试用实例到期时,您将失去对私钥和集成的访问权。 要保留数据并防止工作流程中发生任何中断,必须在试用计划到期之前升级到标准套餐。 执行以下步骤以 更新定价套餐。 您可以使用 UI,API 和 CLI 来完成此过程。
Trial 套餐实例只能升级至“Standard”套餐。 要使用“Vault Dedicated”套餐,您必须单独配置一个新的 Vault Dedicated 实例。