建立 Secrets Manager 服務實例

透過 IBM Cloud 在控制台、IBM Cloud 命令列介面或 API IBM Cloud® Secrets Manager 中建立服務實例,開始使用。

帳戶 IBM Cloud 中的 Secrets Manager 資源配置可能需要 5 至 15 分鐘才能完成,因為服務會建立單一租戶的專用執行個體。

在使用者介面中建立 Secrets Manager 實例

若要透過 IBM Cloud 控制台建立 Secrets Manager 的實例,請依照以下步驟操作。

  1. 在主控台中,移至 Secrets Manager 供應項目詳細資料頁面

  2. 建立 標籤中,選取代表您要佈建實例的地理區域的地區。

  3. 檢閱並選取定價方案。

    每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。

  4. 請為您的實例命名。

  5. 選取資源群組。

  6. 選用項目: 新增標籤以協助您組織帳戶中的實例。

  7. 決定啟用實例的客戶管理加密的選項。

    您可以透過與金鑰管理服務整合,來加強靜態密鑰的安全。 如需客戶管理的加密相關資訊,請參閱 在 Secrets Manager中保護您的機密資料

    您也可以使用「金鑰管理服務全包」模組來簡化金鑰管理。 探索 Terraform IBM 模組,瞭解更多資訊。

  8. 決定用於連接至 Secrets Manager的選項。 根據預設,Secrets Manager 的實體在建立時只有一個私有端點。

    選擇 private-onlypublic-and-private。 如需進一步了解如何設定您的帳戶以支援私有連線選項,請參閱《 啟用 VRF 與服務端點 》。

  9. 按一下 建立,以在您選取的帳戶、地區及資源群組中建立 Secrets Manager 的實例。

    若要在建立實例之後更新服務方案,請參閱 更新服務方案

從 CLI 建立 Secrets Manager 實例

若要使用 IBM Cloud CLI 來建立 Secrets Manager 的實例,請完成下列步驟。

  1. 透過 IBM Cloud CLI登入 IBM Cloud。

    ibmcloud login
    

    如果登入失敗,請執行 ibmcloud login --sso 指令再試一次。 當您使用聯合 ID 登入時,需要 --sso 參數。 如果使用這個選項,請前往 CLI 輸出中所列的鏈結,以產生一次性的通行碼。

  2. 請選擇您要建立「Secrets Manager」服務執行個體的帳戶、區域及資源群組。

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. 在此帳戶和資源群組內建立一個 Secrets Manager 的實例。

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    使用 CLI 配置Secrets Manager服務所需的資訊的描述
    變數 說明
    執行個體名稱(instance_name 您服務實例的唯一別名。
    地區 (region) 應該在其中佈建實例的地區。 支援的地區
    定價方案 (plan) 您要使用的定價方案。 請使用 trialstandard
    端點 (options) 選用。 根據預設,Secrets Manager 的實例只會以私有端點 (private-only) 建立。如果您需要提供同時使用公共端點的 Secrets Manager 實例,請在命令中附加 --service-endpoints public-and-private 選項。
    加密 (options) 若要佈建使用 客戶管理加密 的 Secrets Manager 實例,請附加 -p '{"kms_key": "<root_key_crn>"}'。 將 <root_key_crn> 取代為您要整合之根金鑰的 CRN 值。

    每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。

    若要在建立實例之後更新服務方案,請參閱 更新服務方案

從 API 建立 Secrets Manager 實例

若要從 API 建立 Secrets Manager 的實例,請完成下列步驟。

如需其他程式設計語言支援,請參閱 資源控制器 API 文件

  1. 取得 IBM Cloud IAM 存取記號。

  2. 執行 curl 指令,以佈建 Secrets Manager的實例。

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    使用 API 設定Secrets Manager服務所需的資訊描述
    變數 說明
    執行個體名稱(name 您服務實例的唯一別名。
    Target (region) 應該在其中佈建實例的地區。 支援的地區
    定價方案 (plan) 您要使用的定價方案,提供作為方案 ID。 使用 869c191a-3c2a-4faf-98be-18d48f95ba1f (若為 trial ) 或 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d (若為 standard)。
    端點 預設情況下,會以僅包含私有端點 Secrets Manager 的方式建立 的執行個體。 若需配置一個同時使用公共端點的實例 Secrets Manager,請將 添加 "service-endpoints":"public-and-private"parameters
    加密 若要佈建使用 客戶管理加密 的 Secrets Manager 實例,請保留 kms_key 參數,並將 <root_key_crn> 取代為您要整合之根金鑰的 CRN 值。

    每個帳戶僅能建立一個 Secrets Manager 試用實例。 您必須先刪除現有的「試用」實例及其收回,才能建立新的「試用」實例。

    若要在建立實例之後更新服務方案,請參閱 更新服務方案

使用 Terraform 建立 Secrets Manager 範例

要使用 Terraform 創建 Secrets Manager 的實例,請在 ibm_resource_instance 資源中包含以下參數:Secrets Manager。

  • service: secrets-manager
  • planStandardTrial進一步瞭解 服務計劃
  • service_endpoints: privatepublic-and-private。 若未指定,預設值為 private 請在 parameters 檔案中加入以下內容,以便進行進一步的自訂。
  • kms_key:根密鑰 CRN 來自 Key Protect. 如果未包含,預設為由 Secrets Manager

資源的範例如下所示。

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

您也可以使用 IBM Cloud® Secrets Manager 來佈建和設定 Secrets Manager 實體作為程式碼。 關於 Terraform IBM 模組的更多資訊,請參閱 關於 Terraform IBM 模組

將 Secrets Manager 實例升級至標準方案

當您的試用實例到期時,您會失去對密鑰及整合的存取權。 若要保留您的資料,並防止工作流程中斷,您必須在試用方案到期之前升級至標準方案。 遵循 更新定價方案 的步驟。 您可以使用使用者介面、API 及 CLI 來完成此處理程序。