创建 Secrets Manager 服务实例
通过在 IBM Cloud 控制台、IBM Cloud 命令行界面或API中创建服务实例来 IBM Cloud® Secrets Manager 开始使用。
账户 IBM Cloud 中的 Secrets Manager 资源配置可能需要5至15分钟才能完成,因为该服务会创建单租户专用实例。
在 UI 中创建 Secrets Manager 实例
要在 IBM Cloud 控制台中创建 Secrets Manager 实例,请按照以下步骤操作。
-
在控制台中,转至 Secrets Manager 产品详细信息页面。
-
在 创建 选项卡中,选择表示要在其中供应实例的地理区域的区域。
-
复审并选择定价计划。
每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。
-
请为您的实例命名。
-
选择资源组。
-
可选: 添加标记以帮助您在帐户中组织实例。
-
确定用于为实例启用客户管理的加密的选项。
您可以通过与密钥管理服务集成来增强静态密钥的安全性。 有关客户管理的加密的更多信息,请查看 保护 Secrets Manager中的敏感数据。
您还可以使用密钥 管理服务全包模块来简化密钥管理。 探索 Terraform IBM 模块, 了解更多信息。
-
确定用于连接到 Secrets Manager的选项。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点。
请选择
private-only或public-and-private。 有关配置账户以支持私有连接选项的更多信息,请参阅《 启用 VRF 和服务端点 》。 -
单击 创建 以在所选帐户,区域和资源组中创建 Secrets Manager 的实例。
要在创建实例后更新服务套餐,请参阅 更新服务套餐。
从 CLI 创建 Secrets Manager 实例
要使用 IBM Cloud CLI 创建 Secrets Manager 的实例,请完成以下步骤。
-
通过 IBM Cloud CLI登录到 IBM Cloud。
ibmcloud login如果登录失败,请运行
ibmcloud login --sso命令重试。 使用联合标识登录时需要--sso参数。 如果使用此选项,请转至 CLI 输出中列出的链接以生成一次性密码。 -
选择您要创建 Secrets Manager 服务实例的账户、区域和资源组。
ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME -
在该账户和资源组内创建一个 Secrets Manager 实例。
ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]使用 CLI 配置Secrets Manager服务所需的信息描述 变量 描述 实例名称( instance_name)您服务实例的唯一别名。 地区( region)应在其中供应实例的区域。 支持的地区 定价方案( plan)您想使用的定价方案。 请访问 trial或standard。端点 ( options)可选。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点 ( private-only)。如果需要配置一个也使用公共端点的 Secrets Manager 实例,请在命令中添加--service-endpoints public-and-private选项。加密( options)要供应使用 客户管理的加密 的 Secrets Manager 实例,请附加 -p '{"kms_key": "<root_key_crn>"}'。 将<root_key_crn>替换为要集成的根密钥的 CRN 值。每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。
要在创建实例后更新服务套餐,请参阅 更新服务套餐。
从 API 创建 Secrets Manager 实例
要从 API 创建 Secrets Manager 的实例,请完成以下步骤。
有关其他编程语言支持,请参阅 资源控制器 API 文档。
-
获取 IBM Cloud IAM 访问令牌。
-
运行 curl 命令以供应 Secrets Manager的实例。
curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{ "name": "<instance_name>", "target": "<region>", "resource_group": "<resource_group_id>", "resource_plan_id": "<plan>", "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"} }'使用 API 提供Secrets Manager服务所需的信息描述 变量 描述 实例名称( name)您服务实例的唯一别名。 Target ( region)应在其中供应实例的区域。 支持的地区 定价方案( plan)要使用的定价计划 (作为计划标识提供)。 使用 869c191a-3c2a-4faf-98be-18d48f95ba1ffortrial或7713c3a8-3be8-4a9a-81bb-ee822fcaac3dforstandard。端点 默认情况下,实例仅使用私有端点创建 Secrets Manager。 若需配置一个同时使用 Secrets Manager 公共端点的实例,请将 添加 "service-endpoints":"public-and-private"至parameters。加密 要供应使用 客户管理的加密 的 Secrets Manager 实例,请保留 kms_key参数,并将<root_key_crn>替换为要集成的根密钥的 CRN 值。每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。
要在创建实例后更新服务套餐,请参阅 更新服务套餐。
使用 Terraform 创建 Secrets Manager 实例
要使用 Terraform 创建 Secrets Manager 实例,请在 Secrets Manager 的 ibm_resource_instance 资源中包含以下参数。
service:secrets-managerplan:Standard或Trial。 进一步了解 服务计划service_endpoints:private或public-and-private。 如果未指定,默认值为private如需进一步自定义,请在parameters文件中加入以下内容。kms_key:根密钥 CRN,来自 Key Protect。 如果未包含,默认为根密钥,由 Secrets Manager
一个示例资源如下所示。
resource "ibm_resource_instance" "sm_instance" {
name = "demo-sm-instance"
service = "secrets-manager"
plan = "standard"
location = "us-south"
service_endpoints = "public-and-private"
}
您还可以使用 IBM Cloud® Secrets Manager 来配置 Secrets Manager 实例。 有关 Terraform IBM 模块的更多信息,请参阅 关于 Terraform IBM 模块。
将 Secrets Manager 实例升级到标准套餐
当试用实例到期时,您将失去对私钥和集成的访问权。 要保留数据并防止工作流程中发生任何中断,必须在试用计划到期之前升级到标准套餐。 执行以下步骤以 更新定价套餐。 您可以使用 UI,API 和 CLI 来完成此过程。