建立 Secrets Manager 服務實例

透過 IBM Cloud 在控制台、IBM Cloud 命令列介面或 API IBM Cloud® Secrets Manager 中建立服務實例,開始使用。

選擇方案

在建立實例之前,務必先了解各方案之間的關鍵差異:

方案比較
考量 {: tag-blue} [試用版與標準版]方案 Vault 專用 方案
特性 IBM- 具備內建機密類型與引擎的託管機密。 透過原生 Vault 功能,管理 HashiCorp Vault Enterprise 的各項功能。
升級路徑 Trial 僅可升級至 Standard。 無法從試用版/標準版升級至 Vault Dedicated。
實例限制 每個帳戶限一個試用實例。 允許多個實例。
使用案例 IBM Cloud-原生祕密管理。 需要 Enterprise Vault 原生功能的工作負載。

Vault 專用 方案目前正以公開測試版的形式提供。 Beta 功能係為評估與測試之目的而提供,相較於一般公開的功能,其功能尚有某些限制。

Vault 專用公開測試版的限制

在公開測試期間 [,Vault Dedicated] 的{: tag-green} 將適用以下臨時限制:

  • 實例限制:在測試期間,每個帳戶僅限擁有 1 個 Vault Dedicated 實例。
  • 無升級路徑:無法從測試版升級至正式版。 所有 beta 實例都將在正式上線前被刪除。
  • 地區適用範圍:達拉斯和法蘭克福皆有提供。
  • 測試期間免費:測試期間不收取任何費用。
  • 從測試版遷移至正式版:不支援將資料從測試版實例遷移至正式版實例。

這些限制屬暫時性質,僅適用於公開測試期間。 當 Vault Dedicated 正式上線時,該內容將會被移除或修改。

需記住的重點:

  • 試用版本僅可升級至標準方案。 若要使用 Vault Dedicated,您必須配置一個新的 Vault Dedicated 執行個體。
  • 每個帳戶僅限一個試用實例。 在建立新的試用實例之前,您必須先刪除所有現有的試用實例及其資源回收項目。
  • 各方案的功能差異甚大。 請參閱「功能概覽」,以確定哪個方案最適合您的需求。

開始之前

帳戶 IBM Cloud 中的 Secrets Manager 資源配置可能需要 5 至 15 分鐘才能完成,因為服務會建立單一租戶的專用執行個體。

在使用者介面中建立 Secrets Manager 實例

若要透過 IBM Cloud 控制台建立 Secrets Manager 的實例,請依照以下步驟操作。

  1. 在主控台中,移至 Secrets Manager 供應項目詳細資料頁面。

  2. 在 建立 標籤中,選取代表您要佈建實例的地理區域的地區。

  3. 檢閱並選取定價方案。

    每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。

  4. 請為您的實例指定一個名稱。

  5. 選取資源群組。

  6. ( 可選 ):新增標籤,以協助您在帳戶中整理該實例。

  7. 決定啟用實例的客戶管理加密的選項。

    您可以透過與金鑰管理服務整合,來加強靜態密鑰的安全。 如需客戶管理的加密相關資訊,請參閱 在 Secrets Manager中保護您的機密資料。

    您也可以使用「金鑰管理服務全包」模組來簡化金鑰管理。 探索 Terraform IBM 模組,瞭解更多資訊。

  8. 決定用於連接至 Secrets Manager的選項。 根據預設,Secrets Manager 的實體在建立時只有一個私有端點。

    選擇 private-only 或 public-and-private。 如需有關設定帳戶以支援私有連線選項的更多資訊,請參閱《 啟用 VRF 和服務端點 》。

  9. 按一下 建立,以在您選取的帳戶、地區及資源群組中建立 Secrets Manager 的實例。

    若要在建立實例之後更新服務方案,請參閱 更新服務方案。

從 CLI 建立 Secrets Manager 實例

若要使用 IBM Cloud CLI 來建立 Secrets Manager 的實例,請完成下列步驟。

  1. 透過 IBM Cloud CLI登入 IBM Cloud。

    ibmcloud login
    

    如果登入失敗,請執行 ibmcloud login --sso 指令再試一次。 當您使用聯合 ID 登入時,需要 --sso 參數。 如果使用這個選項,請前往 CLI 輸出中所列的鏈結,以產生一次性的通行碼。

  2. 請選擇您要建立 Secrets Manager 服務實例的帳戶、區域及資源群組。

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. 在此帳戶和資源群組內建立一個 Secrets Manager 的實例。

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    使用 CLI 配置Secrets Manager服務所需的資訊的描述
    變數 說明
    執行個體名稱(instance_name ) 您服務實例的唯一別名。
    地區 (region) 應該在其中佈建實例的地區。 支援的地區。
    定價方案(plan ) 您要使用的定價方案。 請使用 trial、standard 或 dedicated。
    端點 (options) 選用。 根據預設,Secrets Manager 的實例只會以私有端點 (private-only) 建立。如果您需要提供同時使用公共端點的 Secrets Manager 實例,請在命令中附加 --service-endpoints public-and-private 選項。
    加密 (options) 若要佈建使用 客戶管理加密 的 Secrets Manager 實例,請附加 -p '{"kms_key": "<root_key_crn>"}'。 將 <root_key_crn> 取代為您要整合之根金鑰的 CRN 值。

    每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。

    若要在建立實例之後更新服務方案,請參閱 更新服務方案。

如需瞭解各種可用方案的詳細資訊,請參閱「功能概覽」。

從 API 建立 Secrets Manager 實例

若要從 API 建立 Secrets Manager 的實例,請完成下列步驟。

如需其他程式設計語言支援,請參閱 資源控制器 API 文件。

  1. 取得 IBM Cloud IAM 存取記號。

  2. 執行 curl 指令,以佈建 Secrets Manager的實例。

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    使用 API 設定Secrets Manager服務所需的資訊描述
    變數 說明
    執行個體名稱(name ) 您服務實例的唯一別名。
    Target (region) 應該在其中佈建實例的地區。 支援的地區。
    定價方案(plan ) 您要使用的定價方案,提供作為方案 ID。 請使用 869c191a-3c2a-4faf-98be-18d48f95ba1f 存取 trial,或使用 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d 存取 standard 及 dedicated。
    端點 預設情況下,會以僅包含私有端點 Secrets Manager 的方式建立 的執行個體。 若需配置一個同時使用公共端點的實例 Secrets Manager,請將 添加 "service-endpoints":"public-and-private" 至 parameters。
    加密 若要佈建使用 客戶管理加密 的 Secrets Manager 實例,請保留 kms_key 參數,並將 <root_key_crn> 取代為您要整合之根金鑰的 CRN 值。

    每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。

    若要在建立實例之後更新服務方案,請參閱 更新服務方案。

如需瞭解各種可用方案的詳細資訊,請參閱「功能概覽」。

使用 Terraform 建立 Secrets Manager 範例

要使用 Terraform 創建 Secrets Manager 的實例,請在 ibm_resource_instance 資源中包含以下參數:Secrets Manager。

  • service: secrets-manager
  • plan:Standard、Trial 或 dedicated 其中之一。 進一步了解 服務方案
  • service_endpoints: private 或 public-and-private。 若未指定,預設值為 private 請在 parameters 檔案中加入以下內容,以便進行進一步的自訂。
  • kms_key:根密鑰 CRN 來自 Key Protect. 如果未包含,預設為由 Secrets Manager

以下為資源的範例。

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

您也可以使用 IBM Cloud® Secrets Manager 來佈建和設定 Secrets Manager 實體作為程式碼。 關於 Terraform IBM 模組的更多資訊,請參閱 關於 Terraform IBM 模組。

如需瞭解各種可用方案的詳細資訊,請參閱「功能概覽」。

將 Secrets Manager 實例升級至標準方案

當您的試用實例到期時,您會失去對密鑰及整合的存取權。 若要保留您的資料,並防止工作流程中斷,您必須在試用方案到期之前升級至標準方案。 遵循 更新定價方案 的步驟。 您可以使用使用者介面、API 及 CLI 來完成此處理程序。

Trial 方案實例僅可升級至「Standard」方案。 若要使用「Vault Dedicated」方案,您必須另行配置一個新的 Vault Dedicated 實例。