创建 Secrets Manager 服务实例

通过在 IBM Cloud 控制台、IBM Cloud 命令行界面或API中创建服务实例来 IBM Cloud® Secrets Manager 开始使用。

账户 IBM Cloud 中的 Secrets Manager 资源配置可能需要5至15分钟才能完成,因为该服务会创建单租户专用实例。

在 UI 中创建 Secrets Manager 实例

要在 IBM Cloud 控制台中创建 Secrets Manager 实例,请按照以下步骤操作。

  1. 在控制台中,转至 Secrets Manager 产品详细信息页面

  2. 创建 选项卡中,选择表示要在其中供应实例的地理区域的区域。

  3. 复审并选择定价计划。

    每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。

  4. 请为您的实例命名。

  5. 选择资源组。

  6. 可选: 添加标记以帮助您在帐户中组织实例。

  7. 确定用于为实例启用客户管理的加密的选项。

    您可以通过与密钥管理服务集成来增强静态密钥的安全性。 有关客户管理的加密的更多信息,请查看 保护 Secrets Manager中的敏感数据

    您还可以使用密钥 管理服务全包模块来简化密钥管理。 探索 Terraform IBM 模块, 了解更多信息。

  8. 确定用于连接到 Secrets Manager的选项。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点。

    请选择 private-onlypublic-and-private。 有关配置账户以支持私有连接选项的更多信息,请参阅《 启用 VRF 和服务端点 》。

  9. 单击 创建 以在所选帐户,区域和资源组中创建 Secrets Manager 的实例。

    要在创建实例后更新服务套餐,请参阅 更新服务套餐

从 CLI 创建 Secrets Manager 实例

要使用 IBM Cloud CLI 创建 Secrets Manager 的实例,请完成以下步骤。

  1. 通过 IBM Cloud CLI登录到 IBM Cloud。

    ibmcloud login
    

    如果登录失败,请运行 ibmcloud login --sso 命令重试。 使用联合标识登录时需要 --sso 参数。 如果使用此选项,请转至 CLI 输出中列出的链接以生成一次性密码。

  2. 选择您要创建 Secrets Manager 服务实例的账户、区域和资源组。

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. 在该账户和资源组内创建一个 Secrets Manager 实例。

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    使用 CLI 配置Secrets Manager服务所需的信息描述
    变量 描述
    实例名称(instance_name 您服务实例的唯一别名。
    地区(region 应在其中供应实例的区域。 支持的地区
    定价方案(plan 您想使用的定价方案。 请访问 trialstandard
    端点 (options) 可选。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点 (private-only)。如果需要配置一个也使用公共端点的 Secrets Manager 实例,请在命令中添加 --service-endpoints public-and-private 选项。
    加密(options 要供应使用 客户管理的加密 的 Secrets Manager 实例,请附加 -p '{"kms_key": "<root_key_crn>"}'。 将 <root_key_crn> 替换为要集成的根密钥的 CRN 值。

    每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。

    要在创建实例后更新服务套餐,请参阅 更新服务套餐

从 API 创建 Secrets Manager 实例

要从 API 创建 Secrets Manager 的实例,请完成以下步骤。

有关其他编程语言支持,请参阅 资源控制器 API 文档

  1. 获取 IBM Cloud IAM 访问令牌。

  2. 运行 curl 命令以供应 Secrets Manager的实例。

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    使用 API 提供Secrets Manager服务所需的信息描述
    变量 描述
    实例名称(name 您服务实例的唯一别名。
    Target (region) 应在其中供应实例的区域。 支持的地区
    定价方案(plan 要使用的定价计划 (作为计划标识提供)。 使用 869c191a-3c2a-4faf-98be-18d48f95ba1f for trial7713c3a8-3be8-4a9a-81bb-ee822fcaac3d for standard
    端点 默认情况下,实例仅使用私有端点创建 Secrets Manager。 若需配置一个同时使用 Secrets Manager 公共端点的实例,请将 添加 "service-endpoints":"public-and-private"parameters
    加密 要供应使用 客户管理的加密 的 Secrets Manager 实例,请保留 kms_key 参数,并将 <root_key_crn> 替换为要集成的根密钥的 CRN 值。

    每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。

    要在创建实例后更新服务套餐,请参阅 更新服务套餐

使用 Terraform 创建 Secrets Manager 实例

要使用 Terraform 创建 Secrets Manager 实例,请在 Secrets Manager 的 ibm_resource_instance 资源中包含以下参数。

  • service: secrets-manager
  • planStandardTrial进一步了解 服务计划
  • service_endpoints: privatepublic-and-private。 如果未指定,默认值为 private 如需进一步自定义,请在 parameters 文件中加入以下内容。
  • kms_key:根密钥 CRN,来自 Key Protect。 如果未包含,默认为根密钥,由 Secrets Manager

一个示例资源如下所示。

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

您还可以使用 IBM Cloud® Secrets Manager 来配置 Secrets Manager 实例。 有关 Terraform IBM 模块的更多信息,请参阅 关于 Terraform IBM 模块

将 Secrets Manager 实例升级到标准套餐

当试用实例到期时,您将失去对私钥和集成的访问权。 要保留数据并防止工作流程中发生任何中断,必须在试用计划到期之前升级到标准套餐。 执行以下步骤以 更新定价套餐。 您可以使用 UI,API 和 CLI 来完成此过程。