建立 Secrets Manager 服務實例
透過 IBM Cloud 在控制台、IBM Cloud 命令列介面或 API IBM Cloud® Secrets Manager 中建立服務實例,開始使用。
帳戶 IBM Cloud 中的 Secrets Manager 資源配置可能需要 5 至 15 分鐘才能完成,因為服務會建立單一租戶的專用執行個體。
在使用者介面中建立 Secrets Manager 實例
若要透過 IBM Cloud 控制台建立 Secrets Manager 的實例,請依照以下步驟操作。
-
在主控台中,移至 Secrets Manager 供應項目詳細資料頁面。
-
在 建立 標籤中,選取代表您要佈建實例的地理區域的地區。
-
檢閱並選取定價方案。
每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。
-
請為您的實例命名。
-
選取資源群組。
-
選用項目: 新增標籤以協助您組織帳戶中的實例。
-
決定啟用實例的客戶管理加密的選項。
您可以透過與金鑰管理服務整合,來加強靜態密鑰的安全。 如需客戶管理的加密相關資訊,請參閱 在 Secrets Manager中保護您的機密資料。
您也可以使用「金鑰管理服務全包」模組來簡化金鑰管理。 探索 Terraform IBM 模組,瞭解更多資訊。
-
決定用於連接至 Secrets Manager的選項。 根據預設,Secrets Manager 的實體在建立時只有一個私有端點。
選擇
private-only或public-and-private。 如需進一步了解如何設定您的帳戶以支援私有連線選項,請參閱《 啟用 VRF 與服務端點 》。 -
按一下 建立,以在您選取的帳戶、地區及資源群組中建立 Secrets Manager 的實例。
若要在建立實例之後更新服務方案,請參閱 更新服務方案。
從 CLI 建立 Secrets Manager 實例
若要使用 IBM Cloud CLI 來建立 Secrets Manager 的實例,請完成下列步驟。
-
透過 IBM Cloud CLI登入 IBM Cloud。
ibmcloud login如果登入失敗,請執行
ibmcloud login --sso指令再試一次。 當您使用聯合 ID 登入時,需要--sso參數。 如果使用這個選項,請前往 CLI 輸出中所列的鏈結,以產生一次性的通行碼。 -
請選擇您要建立「Secrets Manager」服務執行個體的帳戶、區域及資源群組。
ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME -
在此帳戶和資源群組內建立一個
Secrets Manager的實例。ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]使用 CLI 配置Secrets Manager服務所需的資訊的描述 變數 說明 執行個體名稱( instance_name)您服務實例的唯一別名。 地區 ( region)應該在其中佈建實例的地區。 支援的地區。 定價方案 ( plan)您要使用的定價方案。 請使用 trial或standard。端點 ( options)選用。 根據預設,Secrets Manager 的實例只會以私有端點 ( private-only) 建立。如果您需要提供同時使用公共端點的 Secrets Manager 實例,請在命令中附加--service-endpoints public-and-private選項。加密 ( options)若要佈建使用 客戶管理加密 的 Secrets Manager 實例,請附加 -p '{"kms_key": "<root_key_crn>"}'。 將<root_key_crn>取代為您要整合之根金鑰的 CRN 值。每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。
若要在建立實例之後更新服務方案,請參閱 更新服務方案。
從 API 建立 Secrets Manager 實例
若要從 API 建立 Secrets Manager 的實例,請完成下列步驟。
如需其他程式設計語言支援,請參閱 資源控制器 API 文件。
-
取得 IBM Cloud IAM 存取記號。
-
執行 curl 指令,以佈建 Secrets Manager的實例。
curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{ "name": "<instance_name>", "target": "<region>", "resource_group": "<resource_group_id>", "resource_plan_id": "<plan>", "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"} }'使用 API 設定Secrets Manager服務所需的資訊描述 變數 說明 執行個體名稱( name)您服務實例的唯一別名。 Target ( region)應該在其中佈建實例的地區。 支援的地區。 定價方案 ( plan)您要使用的定價方案,提供作為方案 ID。 使用 869c191a-3c2a-4faf-98be-18d48f95ba1f(若為trial) 或7713c3a8-3be8-4a9a-81bb-ee822fcaac3d(若為standard)。端點 預設情況下,會以僅包含私有端點 Secrets Manager 的方式建立 的執行個體。 若需配置一個同時使用公共端點的實例 Secrets Manager,請將 添加 "service-endpoints":"public-and-private"至parameters。加密 若要佈建使用 客戶管理加密 的 Secrets Manager 實例,請保留 kms_key參數,並將<root_key_crn>取代為您要整合之根金鑰的 CRN 值。每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。
若要在建立實例之後更新服務方案,請參閱 更新服務方案。
使用 Terraform 建立 Secrets Manager 範例
要使用 Terraform 創建 Secrets Manager 的實例,請在 ibm_resource_instance 資源中包含以下參數:Secrets Manager。
service:secrets-managerplan:Standard或Trial。 進一步瞭解 服務計劃service_endpoints:private或public-and-private。 若未指定,預設值為private請在parameters檔案中加入以下內容,以便進行進一步的自訂。kms_key:根密鑰 CRN 來自 Key Protect. 如果未包含,預設為由 Secrets Manager
資源的範例如下所示。
resource "ibm_resource_instance" "sm_instance" {
name = "demo-sm-instance"
service = "secrets-manager"
plan = "standard"
location = "us-south"
service_endpoints = "public-and-private"
}
您也可以使用 IBM Cloud® Secrets Manager 來佈建和設定 Secrets Manager 實體作為程式碼。 關於 Terraform IBM 模組的更多資訊,請參閱 關於 Terraform IBM 模組。
將 Secrets Manager 實例升級至標準方案
當您的試用實例到期時,您會失去對密鑰及整合的存取權。 若要保留您的資料,並防止工作流程中斷,您必須在試用方案到期之前升級至標準方案。 遵循 更新定價方案 的步驟。 您可以使用使用者介面、API 及 CLI 來完成此處理程序。