Geheime Schlüssel organisieren

Wenn Sie mit IBM Cloud® Secrets Manager arbeiten, können Sie Gruppen erstellen, um Ihre geheimen Schlüssel zu organisieren und um zu steuern, wer in Ihrem Team Zugriff auf sie hat. Wenn Sie die Gruppen nicht mehr brauchen, können Sie sie löschen.

Ähnlich wie RessourcengruppenDie Umgebung und die Einschränkungen, die die darin enthaltenen Ressourceninstanzen einhalten. Ein Benutzer kann einer Ressourcengruppe zugeordnet werden, um die Onlinezusammenarbeit zu ermöglichen. dazu beitragen, die korrekte Durchsetzung von Richtlinien auf der Plattformebene zu gewährleisten, können Sie auf der Instanzebene geheime Gruppen erstellen, um Geheimnisse zu organisieren.

Die Abbildung zeigt zwei Beispiele für eine Gruppe geheimer Schlüssel und deren Zuordnung zu Zugriffsgruppen. Eine, in der die Rolle 'Leseberechtigter' zugeordnet ist, und eine, in der die Rolle 'Manager' zugeordnet ist. Der Inhalt wird im Begleittext ausführlich erläutert.
Zuweisung des Zugangs zu geheimen Gruppen

Wie in der vorherigen Abbildung gezeigt, können Benutzer mit dem Zugriff Leseberechtigter für eine Gruppe geheimer Schlüssel sehen, dass die Gruppe vorhanden ist und welche geheimen Schlüssel ihr zugeordnet sind. Benutzer mit dem Zugriff Schreibberechtigter können die Gruppe geheimer Schlüssel und die geheimen Schlüssel selbst anzeigen und bearbeiten. Die standardmäßige geheime Gruppe erbt die gleichen Berechtigungen, die für die Instanz festgelegt sind.

Sie können Ihre geheimen Schlüssel z. B. nach dem Entwicklungsstand gruppieren, entsprechend der Art der Rollen, die die Mitglieder Ihres Teams haben. Jeder geheime Schlüssel kann nur einer Gruppe zugeordnet werden und die Zuordnung erfolgt zum Zeitpunkt der Erstellung des geheimen Schlüssels.

Weitere Informationen zu Empfehlungen für die Verwendung von Gruppen geheimer Schlüssel finden Sie im Abschnitt Bewährte Verfahren für das Organisieren geheimer Schlüssel und das Zuweisen von Zugriff.

Vorbereitende Schritte

Bevor Sie beginnen, müssen Sie prüfen, ob Sie über die erforderliche Zugriffsebene verfügen. Um Gruppen geheimer Schlüssel zu erstellen und zu verwalten, benötigen Sie die Servicerolle Manager.

Gruppen geheimer Schlüssel erstellen

Sie können geheime Gruppen über die Secrets Manager Konsole, CLI oder API erstellen.

Gruppen geheimer Schlüssel in der Benutzerschnittstelle erstellen

Sie können Gruppen geheimer Schlüssel über die Konsole erstellen. Sie haben außerdem die Möglichkeit, eine Gruppe geheimer Schlüssel zu erstellen, während Sie einen geheimen Schlüssel hinzufügen oder erstellen.

  1. Klicken Sie in der Konsole auf das Symbol Menü Menüsymbol > Ressourcenliste.
  2. Wählen Sie in der Liste der Services Ihre Instanz von Secrets Manager aus.
  3. Klicken Sie in der Navigation auf Gruppen geheimer Schlüssel > Erstellen.
  4. Fügen Sie einen Namen und eine Beschreibung hinzu, um Ihre Gruppe leicht identifizieren zu können.
  5. Klicken Sie auf Erstellen.
  6. Optional: Ordnen Sie Ihrer Gruppe geheimer Schlüssel eine IAM-Richtlinie zu.

Erstellen von geheimen Gruppen über die CLI

Sie können geheime Gruppen mit dem Secrets Manager CLI-Plug-in erstellen.

Um eine geheime Gruppe zu erstellen, führen Sie den ibmcloud secrets-manager secret-group-create befehl aus.

ibmcloud secrets-manager secret-group-create --name "my-secret-group" --description "Extended description for this group."

Der Befehl gibt den ID-Wert der geheimen Gruppe zusammen mit anderen Metadaten aus. Weitere Informationen zu den Befehlsoptionen finden Sie in ibmcloud secrets-manager secret-group-create.

Gruppen geheimer Schlüssel über die API erstellen

Sie können Gruppen geheimer Schlüssel mithilfe der Secrets Manager-API erstellen.

Die folgende Beispielanforderung erstellt eine Gruppe geheimer Schlüssel. Wenn Sie die API aufrufen, müssen Sie die ID-Variablen und das IAM-Token durch die Werte ersetzen, die für Ihre Secrets Manager-Instanz spezifisch sind.

curl -X POST
  --H "Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
    "name":"my-secret-group",
    "description":"Extended description for this group."
    }' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secret_groups"

Gruppen geheimer Schlüssel mit Terraform erstellen

Sie können Gruppen geheimer Schlüssel unter Verwendung von Terraform für Secrets Managererstellen.

Die folgende Beispielanforderung erstellt eine Gruppe geheimer Schlüssel.

resource "ibm_sm_secret_group" "sm_secret_group_test" {
  instance_id = local.instance_id
  region = local.region
  name = "secret_group_test"
  description = "example secret group"
}

Organisieren Sie Geheimnisse effizient mit Terraform IBM Modules (TIM) für Secrets Manager Secret Group, um geheime Gruppen zu erstellen und zu verwalten. Erfahren Sie mehr über Terraform IBM Module.

Gruppen geheimer Schlüssel löschen

Wenn Sie eine Gruppe nicht mehr benötigen, können Sie sie über die Konsole, CLI oder API löschen.

Eine Gruppe geheimer Schlüssel kann nur gelöscht werden, wenn sie leer ist. Wenn Sie eine Gruppe geheimer Schlüssel entfernen müssen, die noch geheime Schlüssel enthält, müssen Sie zuerst die geheimen Schlüssel löschen, die zu der Gruppe gehören.

Gruppen geheimer Schlüssel in der Benutzerschnittstelle löschen

Sie können Gruppen geheimer Schlüssel über die Konsole löschen.

  1. Klicken Sie in der Konsole auf das Symbol Menü Menüsymbol > Ressourcenliste.
  2. Wählen Sie in der Liste der Services Ihre Instanz von Secrets Manager aus.
  3. Klicken Sie in der Navigation auf Gruppen geheimer Schlüssel.
  4. Klicken Sie in der Zeile für die Gruppe geheimer Schlüssel, die Sie löschen möchten, auf das Symbol Aktionen Aktionssymbol.
  5. Klicken Sie auf Gruppe löschen.
  6. Klicken Sie auf Löschen.

Löschen von geheimen Gruppen aus der CLI

Sie können geheime Gruppen mit dem Secrets Manager CLI-Plug-in löschen.

Um eine geheime Gruppe zu löschen, führen Sie den ibmcloud secrets-manager secret-group-delete befehl. Sie können die geheime Gruppe entweder mit ihrer ID oder ihrem Namen angeben.

Löschen nach ID:

ibmcloud secrets-manager secret-group-delete --id SECRET_GROUP_ID

Weitere Informationen zu den Befehlsoptionen finden Sie in ibmcloud secrets-manager secret-group-delete.

Gruppen geheimer Schlüssel über die API löschen

Sie können Gruppen geheimer Schlüssel mithilfe der Secrets Manager-API löschen.

Mit der folgenden Beispielanforderung wird eine Gruppe geheimer Schlüssel gelöscht. Wenn Sie die API aufrufen, müssen Sie die ID-Variablen und das IAM-Token durch die Werte ersetzen, die für Ihre Secrets Manager-Instanz spezifisch sind.

curl -X DELETE
  --H "Authorization: Bearer {iam_token}" \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secret_groups/{id}"

Nächste Schritte

Verwenden Sie bereits Gruppen geheimer Schlüssel? Weitere Informationen zum Zuweisen von Zugriffsberechtigungen und zum Organisieren Ihrer geheimen Schlüssel finden Sie in den folgenden Ressourcen.