DNS-Provider verbinden
Mit IBM Cloud® Secrets Manager können Sie eine Verbindung zu einem DNS-Provider herstellen, indem Sie eine Konfiguration zu Ihrer Instanz hinzufügen.
Ein DNS-Provider ist der Service, der verwendet wird, um Domänen für Apps oder Services hinzuzufügen und zu verwalten. Wenn Sie eine DNS-Konfiguration hinzufügen, können Sie den DNS-Service angeben, der für die Domänenvalidierung verwendet werden soll, wenn Sie Zertifikate bis Secrets Manager bestellen.
Sie können bis zu 10 DNS-Konfigurationen pro Instanz definieren. Um eine Liste der Konfigurationen anzuzeigen, die für Ihre Instanz verfügbar sind, rufen Sie die Seite Engines für geheime Schlüssel > Öffentliche Zertifikate in der Secrets Manager-Benutzerschnittstelle auf.
Sie können bis zu 10 DNS-Konfigurationen pro Instanz definieren. Um eine Liste mit Konfigurationen zu erhalten, die für Ihre Instanz verfügbar sind, können Sie die API Liste-Konfigurationen verwenden.
Vorbereitende Schritte
Bevor Sie beginnen, müssen Sie prüfen, ob Sie über die erforderliche Zugriffsebene verfügen. Für die Verwaltung von Engine-Konfigurationen für Ihre Instanz benötigen Sie die Servicerolle Manager oder höher.
Unterstützte DNS-Provider
Sie können die folgenden DNS-Provider mit Ihrer Secrets Manager-Serviceinstanz verbinden.
| Voraussetzungen |
|---|
|
Bevor Sie eine Konfiguration für Cloud Internet Services (CIS)hinzufügen, müssen Sie sicherstellen:
|
| Voraussetzungen |
|---|
|
Bevor Sie eine Konfiguration für die klassische Infrastruktur hinzufügen, müssen Sie Folgendes sicherstellen:
|
| Voraussetzungen |
|---|
| Wenn Sie Ihren eigenen DNS-Anbieter verwenden möchten, müssen Sie die Anweisungen in der Dokumentation Ihres Anbieters nachlesen. Unter Secrets Manager ist keine Konfiguration des DNS-Anbieters erforderlich. |
DNS-Providerkonfiguration in der Benutzerschnittstelle hinzufügen
Sie können DNS-Provider-Konfigurationen zu Ihrer Serviceinstanz hinzufügen, indem Sie die Secrets Manager-Benutzerschnittstelle verwenden.
-
Klicken Sie in der Konsole auf das Symbol Menü
> Ressourcenliste.
-
Wählen Sie in der Liste der Services Ihre Instanz von Secrets Manager aus.
-
Klicken Sie auf der Seite Engines für geheime Schlüssel auf die Registerkarte Öffentliche Zertifikate.
-
Klicken Sie in der Tabelle mit den DNS-Providern auf Hinzufügen.
-
Wählen Sie den DNS-Provider aus, den Sie verwenden möchten.
Derzeit können Sie Konfigurationen für Cloud-Internet-Services (CIS) und die klassische IBM Cloud-Infrastruktur hinzufügen. Sie können auch Ihren eigenen DNS-Anbieter verwenden, aber in diesem Fall ist keine Konfiguration erforderlich.
-
Erteilen Sie den Servicezugriff zwischen Secrets Manager und Ihrem ausgewählten DNS-Provider.
-
Wenn Sie CIS wählen, gewähren Sie den Zugriff, indem Sie aus einer Liste von autorisierten CIS Instanzen auswählen.
Haben Sie noch keine Berechtigung? Sie können eine Berechtigung in der IAM-Konsole erstellen. Sie können den Zugriff auf CIS gewähren, indem Sie entweder einen API-Schlüssel oder die CRN der Instanz angeben. Sie finden den CRN auf der Seite Übersicht Ihrer CIS-Serviceinstanz. Wenn Sie es vorziehen, einen API-Schlüssel für CIS zu verwenden, lesen Sie den Abschnitt Gewährung des Dienstzugangs mit einem API-Schlüssel. Andernfalls geben Sie die CRN der Instanz an, nachdem Sie die Berechtigung erstellt haben.
-
Wenn Sie die klassische Infrastruktur auswählen, geben Sie den Benutzername und API-Schlüssel ein, der Ihrem Konto zugeordnet ist.
-
Wenn Sie Ihren eigenen DNS-Anbieter verwenden möchten, finden Sie in der Dokumentation Ihres Anbieters entsprechende Anweisungen. Unter Secrets Manager ist keine Konfiguration des DNS-Anbieters erforderlich.
-
-
Klicken Sie auf Hinzufügen.
Hinzufügen einer DNS-Anbieterkonfiguration über die CLI
Sie können DNS-Anbieterkonfigurationen zu Ihrer Serviceinstanz hinzufügen, indem Sie die Secrets Manager CLI verwenden. Manuelle DNS-Anbieter können nur über die API konfiguriert werden.
Um eine Secrets-Engine über die IBM Cloud CLI zu konfigurieren, führen Sie den ibmcloud secrets-manager configuration-create befehl aus.
ibmcloud secrets-manager configuration-create {
"cloud_internet_services_apikey": "MY_APIKEY_WITH_MANAGER_ACCESS_TO_CIS",
"cloud_internet_services_crn": "MY_CIS_CRN",
"config_type": "public_cert_configuration_dns_cloud_internet_services",
"name": "my-cloud-internet-services-config"}'
Wenn Sie Ihren eigenen DNS-Anbieter verwenden möchten, finden Sie in der Dokumentation Ihres Anbieters entsprechende Anweisungen. Unter Secrets Manager ist keine Konfiguration des DNS-Anbieters erforderlich. Wenn Sie eine IAM-Dienstberechtigung
verwenden möchten, lassen Sie cloud_internet_services_apikey weg.
DNS-Providerkonfiguration mit der API hinzufügen
Sie können DNS-Provider-Konfigurationen zu Ihrer Serviceinstanz hinzufügen, indem Sie die Secrets Manager-API verwenden.
Wenn Sie Ihren eigenen DNS-Anbieter verwenden möchten, finden Sie in der Dokumentation Ihres Anbieters entsprechende Anweisungen. Unter Secrets Manager ist keine Konfiguration des DNS-Anbieters erforderlich.
Cloud-Internet-Services (CIS) konfigurieren
Das folgende Beispiel zeigt eine Abfrage, die Sie verwenden können, um Ihrer Secrets Manager-Instanz eine DNS-Konfiguration von Cloud Internet Services (CIS) hinzuzufügen. Wenn Sie die API aufrufen, ersetzen Sie den Wert cis_crn durch den CRN der CIS-Instanz, die Ihre Domänen enthält.
Wenn Sie auf eine CIS-Instanz zugreifen müssen, die sich auf einem anderen Konto befindet, geben Sie einen Wert für cis_apikey an, der einen API-Schlüssel mit dem Manager-Service-Zugriff auf den Service „Internet
Services“ (internet-svs) enthält. Wenn Sie eine IAM-Dienstberechtigung verwenden möchten, lassen Sie cloud_internet_services_apikey weg. Weitere Informationen finden Sie im Abschnitt zum Erteilen des Servicezugriffs auf CIS.
curl -X POST
--H "Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d '{
"cloud_internet_services_apikey": "5ipu..",
"cloud_internet_services_crn": "crn:v1:bluemix:public:internet-svcs:global:a/128e84fcca45c1224aae525d31ef2b52:009a0357-1460-42b4-b903-10580aba7dd8::",
"config_type": "public_cert_configuration_dns_cloud_internet_services",
"name": "cloud-internet-services-config"
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"
Eine erfolgreiche Antwort fügt die Konfiguration zu Ihrer Serviceinstanz hinzu. Weitere Informationen über die erforderlichen und optionalen Abfrageparameter finden Sie unter Hinzufügen einer Konfiguration.
Klassische Infrastruktur konfigurieren
Das folgende Beispiel zeigt eine Abfrage, die Sie verwenden können, um Ihrer Secrets Manager-Instanz eine klassische Infrastruktur-DNS-Konfiguration hinzuzufügen. Wenn Sie die API aufrufen, ersetzen Sie die Werte für classic_infrastructure_username und classic_infastructure_password (API-Schlüssel).
curl -X POST
--H 'Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d '{
"classic_infrastructure_password": "sRBm1jkHOH2kn9oBnK5R0ODsRBm1jkHOH2kn9oBnK5R0ODsRBm1jkHOH2kn9oBnK5R0OD",
"classic_infrastructure_username": "1234567_JohnDoe@mail.com",
"config_type": "public_cert_configuration_dns_classic_infrastructure",
"name": "classic-infrastructure-config"
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"
Eine erfolgreiche Antwort fügt die Konfiguration zu Ihrer Serviceinstanz hinzu. Weitere Informationen über die erforderlichen und optionalen Abfrageparameter finden Sie unter Hinzufügen einer Konfiguration.
Hinzufügen einer DNS-Provider-Konfiguration mit Terraform
Sie können DNS-Anbieterkonfigurationen zu Ihrer Serviceinstanz hinzufügen, indem Sie Terraform für Secrets Manager verwenden.
Wenn Sie Ihren eigenen DNS-Anbieter verwenden möchten, finden Sie in der Dokumentation Ihres Anbieters entsprechende Anweisungen. Unter Secrets Manager ist keine Konfiguration des DNS-Anbieters erforderlich.
Konfigurieren von Cloud Internet Services (CIS) mit Terraform
Das folgende Beispiel zeigt eine Konfiguration, die Sie verwenden können, um eine Cloud Internet Services (CIS) DNS-Konfiguration zu Ihrer Secrets Manager-Instanz hinzuzufügen. Wenn Sie eine IAM-Dienstberechtigung verwenden möchten, lassen
Sie cloud_internet_services_apikey weg.
resource "ibm_sm_public_certificate_configuration_dns_cis" "my_dns_cis_config" {
instance_id = local.instance_id
region = local.region
name = "my_DNS_CIS_config"
cloud_internet_services_apikey = var.my_cis_apikey
cloud_internet_services_crn = var.my_cis_crn
}
Konfiguration der klassischen Infrastruktur mit Terraform
Das folgende Beispiel zeigt eine Konfiguration, die Sie verwenden können, um eine klassische Infrastruktur-DNS-Konfiguration zu Ihrer Secrets Manager-Instanz hinzuzufügen.
resource "ibm_sm_public_certificate_configuration_dns_classic_infrastructure" "my_dns_classic_config" {
instance_id = local.instance_id
region = local.region
name = "my_DNS_config"
classic_infrastructure_password = "username"
classic_infrastructure_username = "password"
}
DNS-Providerkonfiguration in der Benutzerschnittstelle löschen
Wenn Sie eine Konfiguration nicht mehr benötigen, können Sie sie über die Secrets Manager-Benutzerschnittstelle löschen.
Nachdem Sie eine Konfiguration gelöscht haben, können die Zertifikate, die dem DNS-Provider zugeordnet sind, nicht mehr automatisch gewechselt werden. Löschen Sie keine Konfigurationen, die Zertifikate in Ihren Produktionsanwendungen oder -services zugeordnet sind.
-
Klicken Sie in der Konsole auf das Symbol Menü
> Ressourcenliste.
-
Wählen Sie in der Liste der Services Ihre Instanz von Secrets Manager aus.
-
Klicken Sie auf der Seite Engines für geheime Schlüssel auf die Registerkarte Öffentliche Zertifikate.
-
Verwenden Sie die Tabelle DNS-Provider-Abschnitt, um die Konfigurationen in Ihrer Instanz anzuzeigen.
-
Klicken Sie in der Zeile für die zu löschende Konfiguration auf das Aktionen Menü
> Löschen.
-
Geben Sie den Namen der Konfiguration ein, um den Löschvorgang zu bestätigen.
-
Klicken Sie auf Löschen.
DNS-Providerkonfiguration mit der API löschen
Sie können Konfigurationen löschen, indem Sie die Secrets Manager-API aufrufen.
Das folgende Beispiel zeigt eine Abfrage, die Sie verwenden können, um eine DNS-Providerkonfiguration aus Ihrer Instanz zu entfernen. Wenn Sie die API aufrufen, ersetzen Sie {config_name} durch den Namen der zu löschenden Konfiguration.
Nachdem Sie eine Konfiguration gelöscht haben, können die Zertifikate, die dem DNS-Provider zugeordnet sind, nicht mehr automatisch gewechselt werden. Löschen Sie keine Konfigurationen, die Zertifikate in Ihren Produktionsanwendungen oder -services zugeordnet sind.
curl -X DELETE
--H "Authorization: Bearer {iam_token}" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"
Bei einer erfolgreichen Antwort wird die Konfiguration aus der Serviceinstanz entfernt. Weitere Informationen über die erforderlichen und optionalen Abfrageparameter finden Sie unter Entfernen einer Konfiguration.
Abrufen einer DNS-Anbieterkonfiguration in der Benutzeroberfläche
Sie können den Wert eines DNS-Anbieters über die Benutzeroberfläche Secrets Manager abrufen.
- Klicken Sie in der Engine für öffentliche Geheimzertifikate auf das
Aktionen in der Tabelle DNS-Anbieter, um eine Liste mit Optionen für die Konfiguration Ihrer Engine zu öffnen.
- Um den Konfigurationswert anzuzeigen, klicken Sie auf Konfiguration anzeigen.
- Klicken Sie auf Bestätigen, nachdem Sie sich vergewissert haben, dass Sie sich in einer sicheren Umgebung befinden.
Der geheime Wert wird 15 Sekunden lang angezeigt, dann wird das Dialogfeld geschlossen.
Abrufen einer DNS-Anbieterkonfiguration über CLI
Sie können den Wert eines DNS-Anbieters über die Secrets Manager CLI abrufen. Ersetzen Sie in dem folgenden Beispielbefehl den Namen der Motorkonfiguration durch den Namen Ihrer Konfiguration.
ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud
Ersetzen Sie {instance_ID} und {region} durch die Werte, die für Ihre Serviceinstanz von Secrets Manager gelten. Um die Endpunkt-URL zu finden, die für Ihre Instanz spezifisch ist, können Sie sie von der Seite Endpunkte in der Benutzerschnittstelle von Secrets Manager kopieren. Weitere Informationen finden Sie unter Endpunkt-URLs anzeigen.
Abrufen einer DNS-Anbieterkonfiguration über API
Sie können den Wert eines DNS-Anbieters über die API Secrets Manager abrufen. Ersetzen Sie in der folgenden Beispielanforderung den Namen der Motorkonfiguration durch den Namen Ihrer Konfiguration.
curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"
Ersetzen Sie {instance_ID} und {region} durch die Werte, die für Ihre Serviceinstanz von Secrets Manager gelten. Um die Endpunkt-URL zu finden, die für Ihre Instanz spezifisch ist, können Sie sie von der Seite Endpunkte in der Benutzerschnittstelle von Secrets Manager kopieren. Weitere Informationen finden Sie unter Endpunkt-URLs anzeigen.
Eine erfolgreiche Antwort gibt den Wert der Motorkonfiguration zusammen mit anderen Metadaten zurück. Weitere Informationen über die erforderlichen und optionalen Abfrageparameter finden Sie unter Abrufen eines Geheimnisses.
Nächste Schritte
- Bestellen Sie ein Zertifikat.
- Verwalten Sie DNS-Anbieterkonfigurationen mit Terraform IBM Modules (TIM) für Secrets Manager Public Certificate Engine für wiederholbare Einsätze.