建立 Secrets Manager 服務實例

透過 IBM Cloud 在控制台、IBM Cloud 命令列介面或 API IBM Cloud® Secrets Manager 中建立服務實例,開始使用。

選擇方案

在建立實例之前,務必先了解各方案之間的關鍵差異:

方案比較
考量 {: tag-blue} [試用版與標準版]方案 Vault 專用 方案
特性 IBM- 具備內建機密類型與引擎的託管機密。 透過原生 Vault 功能,管理 HashiCorp Vault Enterprise 的各項功能。
升級路徑 Trial 僅可升級至 Standard 無法從試用版/標準版升級至 Vault Dedicated
實例限制 每個帳戶限一個試用實例。 允許多個實例。
使用案例 IBM Cloud-原生祕密管理。 需要 Enterprise Vault 原生功能的工作負載。

Vault 專用 方案目前正以公開測試版的形式提供。 Beta 功能係為評估與測試之目的而提供,相較於一般公開的功能,其功能尚有某些限制。

Vault 專用公開測試版的限制

在公開測試期間 [,Vault Dedicated] 的{: tag-green} 將適用以下臨時限制:

  • 實例限制:在測試期間,每個帳戶僅限擁有 1 個 Vault Dedicated 實例。
  • 無升級路徑:無法從測試版升級至正式版。 所有 beta 實例都將在正式上線前被刪除。
  • 地區適用範圍:達拉斯和法蘭克福皆有提供。
  • 測試期間免費:測試期間不收取任何費用。
  • 從測試版遷移至正式版:不支援將資料從測試版實例遷移至正式版實例。

這些限制屬暫時性質,僅適用於公開測試期間。 當 Vault Dedicated 正式上線時,該內容將會被移除或修改。

需記住的重點:

  • 試用版本僅可升級至標準方案。 若要使用 Vault Dedicated,您必須配置一個新的 Vault Dedicated 執行個體。
  • 每個帳戶僅限一個試用實例。 在建立新的試用實例之前,您必須先刪除所有現有的試用實例及其資源回收項目。
  • 各方案的功能差異甚大。 請參閱「功能概覽」,以確定哪個方案最適合您的需求。

開始之前

帳戶 IBM Cloud 中的 Secrets Manager 資源配置可能需要 5 至 15 分鐘才能完成,因為服務會建立單一租戶的專用執行個體。

在使用者介面中建立 Secrets Manager 實例

若要透過 IBM Cloud 控制台建立 Secrets Manager 的實例,請依照以下步驟操作。

  1. 在主控台中,移至 Secrets Manager 供應項目詳細資料頁面

  2. 建立 標籤中,選取代表您要佈建實例的地理區域的地區。

  3. 檢閱並選取定價方案。

    每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。

  4. 請為您的實例指定一個名稱。

  5. 選取資源群組。

  6. 可選 ):新增標籤,以協助您在帳戶中整理該實例。

  7. 決定啟用實例的客戶管理加密的選項。

    您可以透過與金鑰管理服務整合,來加強靜態密鑰的安全。 如需客戶管理的加密相關資訊,請參閱 在 Secrets Manager中保護您的機密資料

    您也可以使用「金鑰管理服務全包」模組來簡化金鑰管理。 探索 Terraform IBM 模組,瞭解更多資訊。

  8. 決定用於連接至 Secrets Manager的選項。 根據預設,Secrets Manager 的實體在建立時只有一個私有端點。

    選擇 private-onlypublic-and-private。 如需有關設定帳戶以支援私有連線選項的更多資訊,請參閱《 啟用 VRF 和服務端點 》。

  9. 按一下 建立,以在您選取的帳戶、地區及資源群組中建立 Secrets Manager 的實例。

    若要在建立實例之後更新服務方案,請參閱 更新服務方案

從 CLI 建立 Secrets Manager 實例

若要使用 IBM Cloud CLI 來建立 Secrets Manager 的實例,請完成下列步驟。

  1. 透過 IBM Cloud CLI登入 IBM Cloud。

    ibmcloud login
    

    如果登入失敗,請執行 ibmcloud login --sso 指令再試一次。 當您使用聯合 ID 登入時,需要 --sso 參數。 如果使用這個選項,請前往 CLI 輸出中所列的鏈結,以產生一次性的通行碼。

  2. 請選擇您要建立 Secrets Manager 服務實例的帳戶、區域及資源群組。

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. 在此帳戶和資源群組內建立一個 Secrets Manager 的實例。

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    使用 CLI 配置Secrets Manager服務所需的資訊的描述
    變數 說明
    執行個體名稱(instance_name 您服務實例的唯一別名。
    地區 (region) 應該在其中佈建實例的地區。 支援的地區
    定價方案(plan 您要使用的定價方案。 請使用 trialstandarddedicated
    端點 (options) 選用。 根據預設,Secrets Manager 的實例只會以私有端點 (private-only) 建立。如果您需要提供同時使用公共端點的 Secrets Manager 實例,請在命令中附加 --service-endpoints public-and-private 選項。
    加密 (options) 若要佈建使用 客戶管理加密 的 Secrets Manager 實例,請附加 -p '{"kms_key": "<root_key_crn>"}'。 將 <root_key_crn> 取代為您要整合之根金鑰的 CRN 值。

    每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。

    若要在建立實例之後更新服務方案,請參閱 更新服務方案

如需瞭解各種可用方案的詳細資訊,請參閱「功能概覽」。

從 API 建立 Secrets Manager 實例

若要從 API 建立 Secrets Manager 的實例,請完成下列步驟。

如需其他程式設計語言支援,請參閱 資源控制器 API 文件

  1. 取得 IBM Cloud IAM 存取記號。

  2. 執行 curl 指令,以佈建 Secrets Manager的實例。

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    使用 API 設定Secrets Manager服務所需的資訊描述
    變數 說明
    執行個體名稱(name 您服務實例的唯一別名。
    Target (region) 應該在其中佈建實例的地區。 支援的地區
    定價方案(plan 您要使用的定價方案,提供作為方案 ID。 請使用 869c191a-3c2a-4faf-98be-18d48f95ba1f 存取 trial,或使用 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d 存取 standarddedicated
    端點 預設情況下,會以僅包含私有端點 Secrets Manager 的方式建立 的執行個體。 若需配置一個同時使用公共端點的實例 Secrets Manager,請將 添加 "service-endpoints":"public-and-private"parameters
    加密 若要佈建使用 客戶管理加密 的 Secrets Manager 實例,請保留 kms_key 參數,並將 <root_key_crn> 取代為您要整合之根金鑰的 CRN 值。

    每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。

    若要在建立實例之後更新服務方案,請參閱 更新服務方案

如需瞭解各種可用方案的詳細資訊,請參閱「功能概覽」。

使用 Terraform 建立 Secrets Manager 範例

要使用 Terraform 創建 Secrets Manager 的實例,請在 ibm_resource_instance 資源中包含以下參數:Secrets Manager。

  • service: secrets-manager
  • planStandardTrialdedicated 其中之一。 進一步了解 服務方案
  • service_endpoints: privatepublic-and-private。 若未指定,預設值為 private 請在 parameters 檔案中加入以下內容,以便進行進一步的自訂。
  • kms_key:根密鑰 CRN 來自 Key Protect. 如果未包含,預設為由 Secrets Manager

以下為資源的範例。

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

您也可以使用 IBM Cloud® Secrets Manager 來佈建和設定 Secrets Manager 實體作為程式碼。 關於 Terraform IBM 模組的更多資訊,請參閱 關於 Terraform IBM 模組

如需瞭解各種可用方案的詳細資訊,請參閱「功能概覽」。

將 Secrets Manager 實例升級至標準方案

當您的試用實例到期時,您會失去對密鑰及整合的存取權。 若要保留您的資料,並防止工作流程中斷,您必須在試用方案到期之前升級至標準方案。 遵循 更新定價方案 的步驟。 您可以使用使用者介面、API 及 CLI 來完成此處理程序。

Trial 方案實例僅可升級至「Standard」方案。 若要使用「Vault Dedicated」方案,您必須另行配置一個新的 Vault Dedicated 實例。