Vault-CLI-Befehle

Sie können die HashiCorp Vault-Befehlszeilenschnittstelle (CLI) verwenden, um mit IBM Cloud® Secrets Manager zu interagieren.

Secrets Manager verwendet HashiCorp Vault mit zusätzlicher Unterstützung für die IBM Cloud IAM auth Methode und eine Reihe von geheimen Engines zur Unterstützung von Operationen in Secrets Manager für verschiedene geheime Typen.

Bevor Sie beginnen, müssen Sie die Vault-CLI konfigurieren, damit Sie mithilfe von Vault-Befehlen auf Ihre Secrets Manager-Instanz zugreifen können. Weitere Informationen zur Verwendung der Vault-CLI finden Sie in der Vault-Dokumentation.

Anmelden

Anmeldetoken konfigurieren

Mit diesem Befehl können Sie den TTL-Wert (Time-To-Live) und die Lebensdauer (MaxTTL) eines Vault-Anmeldetokens konfigurieren.

vault write auth/ibmcloud/manage/login [token_ttl=DURATION] [token_max_ttl=MAX_DURATION]

Voraussetzungen

Sie benötigen die Manager-Servicerolle, um die Konfiguration von Anmeldetokens zu verwalten.

Befehlsoptionen

token_ttl
Die zu Anfang festgelegte Dauer (Time-to-Live, TTL) des Anmeldetokens, das generiert werden soll. Der Standardwert ist 1h.
token_max_ttl
Die maximale Lebensdauer des Anmeldetokens. Der Standardwert ist 24h. Dieser Wert darf den Vaultwert MaxLeaseTTL nicht überschreiten.

Beispiele

Konfigurieren Sie ein Vault-Anmeldetoken, indem Sie 30m für die erste Lebensdauer und 2h für die maximale Lebensdauer eingeben.

vault write auth/ibmcloud/manage/login token_ttl=30m token_max_ttl=2h

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

Success! Data written to: auth/ibmcloud/manage/login

Konfiguration eines Tokens anzeigen

Verwenden Sie diesen Befehl, um die Konfiguration eines Vault-Anmeldetokens anzuzeigen.

vault read [-format=FORMAT] auth/ibmcloud/manage/login

Voraussetzungen

Sie benötigen die Manager-Servicerolle, um die Konfiguration von Anmeldetokens zu verwalten.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Zeigen Sie die Anmeldekonfiguration eines Vault-Tokens im JSON-Format an.

vault read -format=json auth/ibmcloud/manage/login

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "4dec6b8a-a277-0755-617c-97e40bcc7c3e",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "login": {
        "token_max_ttl": "2h0m0s",
        "token_ttl": "30m0s"
    }
    },
    "warnings": null
}

Gruppen geheimer Schlüssel

Gruppe geheimer Schlüssel erstellen

Verwenden Sie diesen Befehl, um eine Gruppe geheimer Schlüssel zu erstellen.

vault write [-format=FORMAT] auth/ibmcloud/manage/groups name=NAME [description="DESCRIPTION"]

Voraussetzungen

Sie benötigen die Manager-Servicerolle, um Gruppen geheimer Schlüssel zu erstellen.

Befehlsoptionen

Name
Ein lesbarer Aliasname, den Sie der Gruppe geheimer Schlüssel zuweisen möchten. Erforderlich.
Beschreibung
Eine erweiterte Beschreibung der Gruppe von geheimen Schlüsseln.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Erstellen Sie eine Gruppe geheimer Schlüssel und geben Sie für sie einen Namen und eine Beschreibung an.

vault write auth/ibmcloud/manage/groups name="my-secret-group" description="A group of secrets."

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

Key            Value
---            -----
created_at     2020-10-05T17:43:49Z
description    A group of secrets.
id             9c6d20ad-779e-27c5-3842-2a20b19abfcf
name           my-secret-group
type           application/vnd.ibm.secrets-manager.secret.group+json
updated_at     n/a

Gruppen geheimer Schlüssel auflisten

Verwenden Sie diesen Befehl, um die Gruppen geheimer Schlüssel aufzulisten, die verfügbar sind, wenn Ihre Secrets Manager-Instanz verwendet wird.

vault read [-format=FORMAT] auth/ibmcloud/manage/groups

Voraussetzungen

Sie benötigen die Servicerolle Leseberechtigter, um Gruppen geheimer Schlüssel aufzulisten.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Rufen Sie eine Liste der Gruppen geheimer Schlüssel im JSON-Format ab.

vault read -format=json auth/ibmcloud/manage/groups

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "62051bde-9703-101c-a328-90a377a8bb77",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "groups": [
        {
        "created_at": "2020-10-05T17:43:49Z",
        "description": "A group of secrets.",
        "id": "9c6d20ad-779e-27c5-3842-2a20b19abfcf",
        "name": "my-secret-group",
        "type": "application/vnd.ibm.secrets-manager.secret.group+json",
        "updated_at": ""
        }
    ]
    },
    "warnings": null
}

Gruppe geheimer Schlüssel abrufen

Verwenden Sie diesen Befehl, um die Details einer Gruppe geheimer Schlüssel abzurufen.

vault read [-format=FORMAT] auth/ibmcloud/manage/groups/SECRET_GROUP_ID

Voraussetzungen

Sie benötigen die Servicerolle Leseberechtigter, um die Details einer Gruppe geheimer Schlüssel abzurufen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Rufen Sie die Details einer bestimmten Gruppe geheimer Schlüssel im JSON-Format ab.

vault read -format=json auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "ab6b22d9-8e42-d23f-31d8-a4865b5a40e7",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_at": "2020-10-05T17:43:49Z",
    "description": "A group of secrets.",
    "id": "9c6d20ad-779e-27c5-3842-2a20b19abfcf",
    "name": "my-secret-group",
    "type": "application/vnd.ibm.secrets-manager.secret.group+json",
    "updated_at": ""
    },
    "warnings": null
}

Gruppe geheimer Schlüssel aktualisieren

Verwenden Sie diesen Befehl, um eine Gruppe geheimer Schlüssel zu aktualisieren.

vault write [-format=FORMAT] auth/ibmcloud/manage/groups/SECRET_GROUP_ID name=NAME [description="DESCRIPTION"]

Voraussetzungen

Sie benötigen die Servicerolle Manager, um Gruppen geheimer Schlüssel zu aktualisieren.

Befehlsoptionen

Name
Ein lesbarer Aliasname, den Sie der Gruppe geheimer Schlüssel zuweisen möchten. Erforderlich.
Beschreibung
Eine erweiterte Beschreibung der Gruppe von geheimen Schlüsseln.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Aktualisieren Sie den Namen und die Beschreibung einer Gruppe geheimer Schlüssel.

vault write auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf name="my-updated-secret-group" description="An updated group of secrets."

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

Key            Value
---            -----
created_at     2020-10-05T17:43:49Z
description    An updated group of secrets.
id             9c6d20ad-779e-27c5-3842-2a20b19abfcf
name           my-updated-secret-group
type           application/vnd.ibm.secrets-manager.secret.group+json
updated_at     2020-10-05T17:56:56Z

Gruppe geheimer Schlüssel löschen

Verwenden Sie diesen Befehl, um eine Gruppe geheimer Schlüssel zu löschen.

vault delete auth/ibmcloud/manage/groups/SECRET_GROUP_ID

Voraussetzungen

Sie benötigen die Servicerolle Manager, um Gruppen geheimer Schlüssel zu löschen.

Beispiele

Löschen Sie eine Gruppe geheimer Schlüssel mit der zugewiesenen ID.

vault delete auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

Success! Data deleted (if it existed) at: auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf

Statische geheime Schlüssel

Geheimen Schlüssel erstellen

Verwenden Sie die folgenden Befehle, um Ihrer Secrets Manager-Instanz einen statischen geheimen Schlüssel wie z. B. einen Benutzerberechtigungsnachweis oder einen beliebigen geheimen Schlüssel hinzuzufügen. Zulässige Werte für SECRET_TYPE sind: arbitrary, custom_credentials, imported_cert, kv, private_cert, public_cert, und username_password.

Erstellen Sie einen geheimen Schlüssel in der Gruppe geheimer default-Schlüssel.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets name=NAME [description="DESCRIPTION"] [username=USERNAME] [password=USERNAME] [payload=DATA] [expiration_date=EXPIRATION] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA] [ca=CA_CONFIGURATION_NAME] [dns=DNS_CONFIGURATION_NAME] [key_algorithm=KEY_ALGORITHM] [labels=LABEL,LABEL]

Erstellen Sie einen geheimen Schlüssel in einer angegebenen Gruppe geheimer Schlüssel.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID name=NAME [description="DESCRIPTION"] [username=USERNAME] [password=USERNAME] [payload=DATA] [expiration_date=EXPIRATION] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA] [ca=CA_CONFIGURATION_NAME] [dns=DNS_CONFIGURATION_NAME] [key_algorithm=KEY_ALGORITHM] [labels=LABEL,LABEL]

Voraussetzungen

Sie benötigen die Servicerolle Schreibberechtigter, um geheime Schlüssel zu erstellen.

Befehlsoptionen

name
Ein lesbarer Aliasname, den Sie dem geheimen Schlüssel zuweisen möchten. Erforderlich.
description
Eine erweiterte Beschreibung, die dem geheimen Schlüssel zugeordnet werden kann
expiration_date
Das Verfallsdatum, das Sie dem geheimen Schlüssel zuordnen möchten. Wird für die Typen des geheimen Schlüssels arbitrary und username_password unterstützt. Das Datumsformat folgt RFC 3339.
labels
Bezeichnungen, die Sie verwenden können, um ähnliche geheime Schlüssel in Ihrer Instanz zu gruppieren und zu suchen.
payload
Die Daten, die Sie für geheime Schlüssel arbitrary oder kv speichern möchten. Für geheime arbitrary -Schlüssel werden nur textbasierte Nutzdaten unterstützt. Die Engine für geheime Schlüssel mit Schlüsselwerten kann geheime Schlüssel im komplexen JSON-Format speichern. Mit Ihrem geheimen Schlüssel/Wert-Schlüssel können Sie Tools integrieren, die mit den CLI-Befehlen von HashiCorp Vault KV (Version 2) kompatibel sind. Weitere Informationen zu geheime Schlüssel/Wert-Schlüssel verwalten mit der Vault-CLI.
username
Der Benutzername, den Sie einem geheimen Schlüssel username_password zuordnen möchten.
password
Das Kennwort, das Sie einem geheimen Schlüssel username_password zuordnen möchten.
certificate
Die Zertifikatsdaten, die für einen geheimen Schlüssel imported_cert gespeichert werden sollen. Der unterstützte Dateityp ist .pem.
private_key
Die privaten Schlüsseldaten, die für einen geheimen imported_cert -Schlüssel gespeichert werden sollen. Der unterstützte Dateityp ist .pem.
intermediate
Zwischenzertifikatsdaten, die für einen geheimen imported_cert -Schlüssel gespeichert werden sollen. Der unterstützte Dateityp ist .pem.
ca
Der Konfiguration der Zertifizierungsstelle , der für die Bestellung eines geheimen public_cert -Schlüssels verwendet wird.
dns
Der DNS-Providerkonfiguration , der für die Bestellung eines geheimen public_cert -Schlüssels verwendet wird.
key_algorithm
Der Schlüsselalgorithmus, der zum Signieren und Ausgeben eines geheimen public_cert -Schlüssels verwendet werden soll. Zulässige Werte: RSA2048, RSA4096, ECDSA256, ECDSA384
certificate_template
Die Zertifikatsvorlage , die für die Erstellung eines geheimen private_cert -Schlüssels verwendet wird.
common_name
Der allgemeine Name, der zum Erstellen eines geheimen private_cert -Schlüssels verwendet werden soll. Abhängig von der Zertifikatsschablone, die Sie auswählen, gelten möglicherweise einige Einschränkungen für den allgemeinen Namen Ihres privaten Zertifikats.
format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Erstellen Sie einen Benutzerberechtigungsnachweis mit einem Ablaufdatum und zwei Bezeichnungen.

vault write -format=json ibmcloud/username_password/secrets name="my-test-user-credential" expiration_date="2020-12-31T23:59:59Z" username="user123" password="window-steel-dogs-coffee" labels=label-1,label-2

Erstellen Sie einen beliebigen geheimen Schlüssel mit einem Ablaufdatum und zwei Bezeichnungen.

vault write -format=json ibmcloud/arbitrary/secrets name="my-test-arbitrary-secret" expiration_date="2020-12-31T23:59:59Z" payload="this is my secret data" labels=label-1,label-2

Erstellen Sie einen beliebigen geheimen Schlüssel mit binären Nutzdaten.

base64 -w0 <filename> | vault write ibmcloud/arbitrary/secrets name="my-test-arbitrary-secret" payload=- labels="encode:base64"

Importieren Sie ein SSL/TLS-Zertifikat mit einem übereinstimmenden privaten Schlüssel.

vault write -format=json ibmcloud/imported_cert/secrets name="my-test-imported-certificate" certificate=@cert.pem private_key=@key.pem

Bestellen Sie ein öffentliches SSL/TLS-Zertifikat durch Angabe einer Zertifizierungsstelle und einer DNS-Providerkonfiguration.

vault write -format=json ibmcloud/public_cert/secrets name="my-test-public-certificate" ca="my-configured-certificate-authority" dns="my-configured-dns-provider" common_name="example.com" key_algorithm=RSA2048

Erstellen Sie ein privates SSL/TLS-Zertifikat durch Angabe der zu verwendenden Zertifikatsvorlage.

vault write -format=json ibmcloud/private_cert/secrets name="my-test-private-certificate" certificate_template="my-configured-certificate-template" common_name="example.com"

Erstellen Sie eine Gruppe von Serviceberechtigungsnachweisen, indem Sie den CRN der Quellenserviceinstanz und den Namen der IAM-Servicerolle angeben.

vault write -format=json ibmcloud/service_credentials/secrets name="test-sc-1" source_crn="crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::" role="crn:v1:bluemix:public:iam::::serviceRole:Manager"

Ausgabe

Der Befehl zum Erstellen eines geheimen username_password-Schlüssels gibt die folgende Ausgabe zurück:

{
    "request_id": "c8edf459-cc26-d3f9-19e4-a24d899573f4",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-05T21:52:29Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:a6067f1c-98cf-9379-6188-a94a58222f5d",
    "expiration_date": "2020-12-31T23:59:59Z",
    "id": "a6067f1c-98cf-9379-6188-a94a58222f5d",
    "labels": [
        "label-1",
        "label-2"
    ],
    "last_update_date": "2020-10-05T21:52:29Z",
    "name": "my-test-user-credential",
    "secret_data": {
        "password": "window-steel-dogs-coffee",
        "username": "user123"
    },
    "secret_type": "USERNAME_PASSWORD",
    "state": 1,
    "state_description": "Active",
    "versions": [
        {
        "auto_rotated": false,
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-05T21:52:29Z",
        "id": "f53b8061-359e-3236-5bcc-fb120e170c87"
        }
    ]
    },
    "warnings": null
}

Der Befehl zum Erstellen eines geheimen arbitrary-Schlüssels gibt die folgende Ausgabe zurück:

{
    "request_id": "56f8532d-cd2b-372c-7b14-5a5875d1c6e6",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-05T21:47:27Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "expiration_date": "2020-12-31T23:59:59Z",
    "id": "2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "labels": [
        "label-1",
        "label-2"
    ],
    "last_update_date": "2020-10-05T21:47:27Z",
    "name": "my-test-arbitrary-secret",
    "secret_data": {
        "payload": "this is my secret data"
    },
    "secret_type": "ARBITRARY",
    "state": 1,
    "state_description": "Active",
    "versions": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-05T21:47:27Z",
        "id": "88473a6c-4877-5079-f999-c9a39e3407ea"
        }
    ]
    },
    "warnings": null
}

Der Befehl zum Import eines geheimen imported_cert-Schlüssels gibt die folgende Ausgabe zurück:

{
    "request_id": "7b41ad30-8098-9f57-62cf-bd757d43238f",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "algorithm": "RSA",
    "common_name": "example.com",
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2021-06-03T22:41:56Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "expiration_date": "2021-06-04T15:25:44Z",
    "id": "2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "intermediate_included": false,
    "issuer": "US Texas Austin Example Corp. Example Org example.com",
    "key_algorithm": "SHA256-RSA",
    "labels": [],
    "last_update_date": "2021-06-03T22:41:56Z",
    "name": "my-test-imported-certificate",
    "private_key_included": false,
    "secret_type": "imported_cert",
    "serial_number": "fc:22:29:7e:57:25:8a:05",
    "state": 1,
    "state_description": "Active",
    "validity": {
        "not_after": "2021-06-04T15:25:44Z",
        "not_before": "2021-06-03T15:25:44Z"
    },
    "versions": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2021-06-03T22:41:56.354781389Z",
        "expiration_date": "2021-06-04T15:25:44Z",
        "id": "2fae17bf-106a-1c31-55d9-e642ee3803ae",
        "serial_number": "fc:22:29:7e:57:25:8a:05",
        "validity": {
          "not_after": "2021-06-04T15:25:44Z",
          "not_before": "2021-06-03T15:25:44Z"
        }
        }
    ]
    },
    "warnings": null
}

Der Befehl zum Bestellen eines geheimen public_cert-Schlüssels gibt die folgende Ausgabe zurück:

{
    "request_id": "64824dec-c53e-8e49-dbe7-6c44c0dcd7a0",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "alt_names": [],
        "common_name": "example.com",
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2021-10-08T03:25:51Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
        "downloaded": false,
        "id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
        "issuance_info": {
            "auto_rotated": false,
            "bundle_certs": true,
            "ca": "my-configured-certificate-authority",
            "dns": "my-configured-dns-provider",
            "ordered_on": "2021-10-08T03:25:51Z",
            "state": 0,
            "state_description": "Pre-activation"
        },
        "key_algorithm": "RSA2048",
        "labels": [],
        "last_update_date": "2021-10-08T03:25:51Z",
        "name": "my-test-public-certificate",
        "rotation": {
            "auto_rotate": false,
            "rotate_keys": false
        },
        "secret_type": "public_cert",
        "state": 0,
        "state_description": "Pre-activation",
        "versions": [],
        "versions_total": 1
    },
    "warnings": null
}

Der Befehl zum Erstellen eines geheimen private_cert-Schlüssels gibt die folgende Ausgabe zurück:

{
  "request_id": "7c72b7a6-0342-508a-1684-9625e11555db",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "algorithm": "SHA256-RSA",
    "alt_names": [
      "example.com"
    ],
    "certificate_authority": "my-configured-intermediate-ca",
    "certificate_template": "my-configured-template",
    "common_name": "example.com",
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2022-05-03T18:18:43Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "downloaded": true,
    "expiration_date": "2022-06-04T18:18:43Z",
    "id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
    "issuer": "example.com",
    "key_algorithm": "RSA2048",
    "labels": [],
    "last_update_date": "2022-05-03T18:18:43Z",
    "name": "my-test-private-certificate",
    "rotation": {
      "auto_rotate": false
    },
    "secret_data": {
      "ca_chain": [
        "-----BEGIN CERTIFICATE-----\nMIIGZjCCBU6gAwIBAgIUHTgL...(truncated)"
      ],
      "certificate": "-----BEGIN CERTIFICATE-----\nMIIDJDCCAgygAwIBAgIUarx9...(truncated)",
      "issuing_ca": "-----BEGIN CERTIFICATE-----\nMIIGZjCCBU6gAwIBAgIUHTgLW...(truncated)",
      "private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEpAIBAAKCAQEAtirEhptl3...(truncated)"
    },
    "secret_type": "private_cert",
    "serial_number": "6a:bc:7d:63:2a:7c:60:90:00:53:d9:ae:83:b2:1d:bc:97:ae:fb:f1",
    "state": 1,
    "state_description": "Active",
    "validity": {
      "not_after": "2022-06-04T18:18:43Z",
      "not_before": "2022-05-03T18:18:14Z"
    },
    "versions": [
      {
        "auto_rotated": false,
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2022-05-03T18:18:14Z",
        "downloaded": true,
        "expiration_date": "2022-06-04T18:18:43Z",
        "id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
        "payload_available": true,
        "serial_number": "6a:bc:7d:63:2a:7c:60:90:00:53:d9:ae:83:b2:1d:bc:97:ae:fb:f1",
        "state": 1,
        "state_description": "Active",
        "validity": {
          "not_after": "2022-06-04T18:18:43Z",
          "not_before": "2022-05-03T18:18:14Z"
        }
      }
    ],
    "versions_total": 1
  },
  "warnings": null
}

Der Befehl zum Erstellen eines geheimen service-credentials-Schlüssels gibt die folgende Ausgabe zurück:

{
  "request_id": "13ee6f56-c91f-180c-8fc1-b4da6ac2817f",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "created_by": "IBMid-2700062DAH",
    "creation_date": "2023-11-23T08:27:15Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8d6:secret:3c89e3ed-31fb-06f7-387b-c972213c89ee",
    "custom_metadata": {},
    "downloaded": true,
    "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675bc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7d",
    "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
    "iam_apikey_name": "test-sc-1",
    "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3bc",
    "id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
    "labels": [],
    "last_update_date": "2023-11-23T08:27:15Z",
    "locks_total": 0,
    "name": "test-sc-1",
    "parameters": {},
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "resource_key_name": "test-sc-1",
    "role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "secret_data": {
      "apikey": "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx",
      "guid": "f85409e9-1a06-47d5-8320-95ed4e1675bc",
      "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
      "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
      "iam_apikey_name": "test-sc-1",
      "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
      "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3cc",
      "instance_id": "f85409e9-1a06-47d5-8320-95ed4e1675cc",
      "plan": "33b50df2-9cd6-4005-a941-bf0a59f0d183",
      "region": "us-south"
    },
    "secret_type": "service_credentials",
    "source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
    "state": 1,
    "state_description": "Active",
    "ttl": 0,
    "versions": [
      {
        "created_by": "IBMid-3242342DAH",
        "creation_date": "2023-11-23T08:27:15Z",
        "downloaded": true,
        "id": "34f934a3-def7-71e0-cc93-9c754879f2f8",
        "payload_available": true,
        "version_custom_metadata": {}
      }
    ],
    "versions_total": 1
  },
  "warnings": null
}

Geheime Schlüssel auflisten

Verwenden Sie die folgenden Befehle, um die statischen geheimen Schlüssel in Ihrer Secrets Manager-Instanz aufzulisten. Zulässige Werte für SECRET_TYPE sind: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, und username_password.

Auflisten der geheimen Schlüssel nach Typ.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets

Auflisten der geheimen Schlüssel nach der Gruppe geheimer Schlüssel.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/ID

Voraussetzungen

Sie benötigen die Servicerolle Leseberechtigter, um geheime Schlüssel aufzulisten.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Rufen Sie eine Liste der verfügbaren geheimen Schlüssel für Benutzerberechtigungsnachweise in der Gruppe geheimer default-Schlüssel ab.

vault read -format=json ibmcloud/username_password/secrets

Ruft eine Liste geheimer Schlüssel des Typs 'arbitrary' ab, die einer angegebenen Gruppe geheimer Schlüssel zugewiesen sind.

vault read -format=json ibmcloud/arbitrary/secrets/groups/9ab2250f-a369-4e07-ade7-d417d63ad587

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "65689e3a-7cc6-990e-4f0e-8480edd244ed",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "secrets": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-06T05:31:05Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:1cf95413-4c10-a5fa-e824-b5106375b129",
        "expiration_date": "2020-12-31T23:59:59Z",
        "id": "1cf95413-4c10-a5fa-e824-b5106375b129",
        "labels": [],
        "last_update_date": "2020-10-06T05:31:05Z",
        "name": "my-test-arbitrary-secret",
        "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
        "secret_type": "ARBITRARY",
        "state": 1,
        "state_description": "Active"
        },
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-06T03:54:26Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:285d83ce-4a26-c5c3-8e58-48d3140a2415",
        "id": "285d83ce-4a26-c5c3-8e58-48d3140a2415",
        "labels": [],
        "last_update_date": "2020-10-06T03:54:26Z",
        "name": "another-test-arbitrary-secret",
        "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
        "secret_type": "ARBITRARY",
        "state": 1,
        "state_description": "Active"
        }
    ],
    "secrets_total": 2
    },
    "warnings": null
}

Wenn die geheimen Schlüssel zu einer Gruppe geheimer Schlüssel gehören, wird der Wert data.secrets.secret_group_id in die Antwort eingeschlossen, um die Zuordnung der Gruppe geheimer Schlüssel anzugeben.

Geheimen Schlüssel abrufen

Verwenden Sie die folgenden Befehle, um einen geheimen Schlüssel und seine Details abzurufen. Zulässige Werte für sind SECRET_TYPE: arbitrary, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, und username_password.Zum Abrufen des Geheimnisses kann
entweder die Geheim-ID oder der Geheimname verwendet werden.

Geheimen Schlüssel abrufen.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID_OR_SECRET_NAME

Ruft einen geheimen Schlüssel ab, der einer angegebenen Gruppe geheimer Schlüssel zugeordnet ist.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID/SECRET_ID_OR_SECRET_NAME

Voraussetzungen

Sie benötigen die Servicerolle Leser geheimer Schlüssel oder Schreibberechtigter, um geheime Schlüssel abzurufen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Abrufen eines beliebigen geheimen Schlüssels, einschließlich der zugehörigen Nutzdaten.

Abruf nach ID des geheimen Schlüssels

vault read -format=json ibmcloud/arbitrary/secrets/71539dff-9e84-804a-debb-ab3eb3d8afce

Abrufen nach Name des geheimen Schlüssels

vault read -format=json ibmcloud/arbitrary/secrets/my-test-arbitrary-secret

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "025df8ac-b926-6153-3f5b-cd2364b5f85e",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-20T16:55:41Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:71539dff-9e84-804a-debb-ab3eb3d8afce",
    "id": "71539dff-9e84-804a-debb-ab3eb3d8afce",
    "labels": [],
    "last_update_date": "2020-10-20T16:55:41Z",
    "name": "my-test-arbitrary-secret",
    "secret_data": {
        "payload": "This is the data for my secret."
    },
    "secret_type": "ARBITRARY",
    "state": 1,
    "state_description": "Active",
    "versions": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-20T16:55:41Z",
        "id": "cc2c795e-0072-8074-9824-b6efd5050232"
        }
    ]
    },
    "warnings": null
}

Geheimen Schlüssel aktualisieren

Verwenden Sie diesen Befehl, um die Metadaten eines geheimen Schlüssels (wie z. B. den Namen oder die Beschreibung) zu aktualisieren. Zulässige Werte für SECRET_TYPE sind: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, und username_password.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/metadata name=NAME [description="DESCRIPTION"][expiration_date=EXPIRATION] [labels=LABEL,LABEL]

Voraussetzungen

Sie benötigen die Servicerolle Schreibberechtigter, um geheime Schlüssel zu aktualisieren.

Befehlsoptionen

name
Ein lesbarer Aliasname, den Sie dem geheimen Schlüssel zuweisen möchten.
description
Eine erweiterte Beschreibung, die dem geheimen Schlüssel zugeordnet werden kann
expiration_date
Das Verfallsdatum, das Sie dem geheimen Schlüssel zuordnen möchten. Das Datumsformat folgt RFC 3339.
labels
Bezeichnungen, die Sie verwenden können, um ähnliche geheime Schlüssel in Ihrer Instanz zu gruppieren und zu suchen.
format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Aktualisieren Sie den Namen eines beliebigen geheimen Schlüssels.

vault write -format=json ibmcloud/arbitrary/secrets/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/metadata name="updated-name-arbitrary-secret"

Aktualisieren Sie den Namen eines geheimen Schlüssels für Serviceberechtigungsnachweise.

vault write -format=json ibmcloud/service_credentials/secrets/3c89e3ed-31fb-06f7-387b-c972213c89be/metadata name="updated-name-sc-secret"

Ausgabe

Der Befehl arbitrary gibt folgende Ausgabe zurück:

{
    "request_id": "f361132f-a0e3-eab0-52b8-4d992074b411",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-22T14:26:44Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:fe874c2b-e8fd-bbb6-9f19-e91bbe744735",
    "id": "fe874c2b-e8fd-bbb6-9f19-e91bbe744735",
    "labels": [],
    "last_update_date": "2020-10-22T14:54:25Z",
    "name": "updated-name-arbitrary-secret",
    "secret_type": "ARBITRARY",
    "state": 1,
    "state_description": "Active"
    },
    "warnings": null
}

Der Befehl service credentials gibt folgende Ausgabe zurück:

{
  {
  "request_id": "62f4f088-0588-51ec-3389-da83b4c34a6a",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "created_by": "IBMid-2723462DAH",
    "creation_date": "2023-11-23T08:27:15Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8e6:secret:3c89e3ed-31fb-06f7-387b-c972213c89be",
    "custom_metadata": {},
    "downloaded": false,
    "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
    "iam_apikey_name": "test-sc-1",
    "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
    "id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
    "labels": [],
    "last_update_date": "2023-11-23T08:48:20Z",
    "locks_total": 0,
    "name": "updated-name-sc-secret",
    "parameters": {},
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "resource_key_name": "test-sc-1",
    "role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "secret_type": "service_credentials",
    "source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
    "state": 1,
    "state_description": "Active",
    "ttl": 0,
    "versions_total": 2
  },
  "warnings": null
}

Version eines geheimen Schlüssels aktualisieren

Mit diesem Befehl können Sie eine bestimmte Version eines geheimen Schlüssels aktualisieren.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/versionins/VERSION_ID/metadata
{                                   
        "version_custom_metadata": {              
             "metadata_custom_key": "metadata_custom_value"
        }
}

Beispiele

vault write -format=json ibmcloud/service_credentials/secrets/1a3f9fbc-58d4-ac68-7984-f422d8b8112a/versions/38a361c8-51a2-6fc4-1ed8-d59747db5847/metadata
{                                   
        "version_custom_metadata": {              
             "metadata_custom_key": "metadata_custom_value"
        }
}

{ :pre}

Ausgabe

{
  "request_id": "8a395155-01eb-be57-e73d-53a9bbe09139",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "auto_rotated": false,
    "created_by": "IBMid-2723462DAH",
    "creation_date": "2023-11-23T10:19:45Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafd:e2c32ad4-1414-41e0-8747-e107e6b9f8d7:secret:1a3f9fbc-58d4-ac68-7984-f422d8b8112a",
    "expiration_date": "2023-12-03T10:19:45Z",
    "id": "1a3f9fbc-58d4-ac68-7984-f422d8b8112a",
    "payload_available": true,
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafd:f85409e9-1a06-47d5-8320-95ed4e1675bd:resource-key:496acdc2-792c-4425-8172-32fcd5cddaca",
    "resource_key_name": "test-sc-1",
    "version_custom_metadata": {
      "metadata_custom_key": "metadata_custom_value"
    },
    "version_id": "38a361c8-51a2-6fc4-1ed8-d59747db5847"
  },
  "warnings": null
}

Geheimen Schlüssel turnusmäßig wechseln

Verwenden Sie diesen Befehl, um einen geheimen Schlüssel turnusmäßig zu wechseln. Zulässige Werte für SECRET_TYPE sind: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, und username_password.

vault write [-format=FORMAT] [-force] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/rotate [payload="SECRET_DATA"] [password=PASSWORD] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA]

Voraussetzungen

Sie benötigen die Servicerolle Schreibberechtigter, um geheime Schlüssel turnusmäßig zu wechseln.

Befehlsoptionen

payload
Die neuen Daten, die für einen arbitrary geheimen Schlüssel gespeichert werden sollen. Es werden nur textbasierte Nutzdaten unterstützt. Wenn Sie eine Binärdatei speichern müssen, müssen Sie sie base64 codieren, bevor Sie sie in Secrets Manager speichern. Weitere Informationen finden Sie unter Beispiele.
password
Das neue Kennwort, das einem geheimen username_password-Schlüssel zugeordnet werden soll.
certificate
Die neuen Zertifikatsdaten, die für einen geheimen Schlüssel imported_cert gespeichert werden sollen. Der unterstützte Dateityp ist .pem.
private_key
Die neuen privaten Schlüsseldaten, die für einen geheimen imported_cert -Schlüssel gespeichert werden sollen. Der unterstützte Dateityp ist .pem.
intermediate
Die neuen Zwischenzertifikatsdaten, die für einen geheimen imported_cert -Schlüssel gespeichert werden sollen. Der unterstützte Dateityp ist .pem.
format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.
force
Ersetzt das Kennwort, das für einen geheimen username_password -Schlüssel gespeichert wird, durch ein zufällig generiertes Kennwort mit 32 Zeichen, das Großbuchstaben, Kleinbuchstaben, Ziffern und Symbole enthält.

Beispiele

Richten Sie manuell einen turnusmäßigen Wechsel der Daten ein, die für einen geheimen Schlüssel des Typs 'arbitrary' gespeichert werden.

vault write -format=json ibmcloud/arbitrary/secrets/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/rotate payload="Updated secret data."

Rotieren Sie das Kennwort, das für einen geheimen username_password-Schlüssel gespeichert ist, manuell.

vault write -format=json ibmcloud/username_password/secrets/cb32abc1-2a4b-e0fd-f403-233e5249e130/rotate password="my-updated-password"

Ersetzen Sie das für einen geheimen username_password-Schlüssel gespeicherte Kennwort durch ein zufällig generiertes Kennwort mit 32 Zeichen.

vault write -format=json -force ibmcloud/username_password/secrets/cb32abc1-2a4b-e0fd-f403-233e5249e130/rotate

Eine Reihe von Anmeldeinformationen für Dienste rotieren.

vault write -format=json -force ibmcloud/service_credentials/secrets/3c89e3ed-31fb-06f7-387b-c972213c89be/rotate

Ausgabe

Der Befehl zum manuellen Rotieren eines geheimen username_password-Schlüssels mit einem vom Benutzer bereitgestellten Kennwort gibt die folgende Ausgabe zurück:

{
    "request_id": "9cb258e5-fbc9-7a37-f8c9-c5ab1dd7b823",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-22T15:09:19Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "id": "cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "labels": [],
    "last_update_date": "2020-10-22T15:10:34Z",
    "name": "new-username-password",
    "secret_data": {
        "password": "my-updated-password",
        "username": "my-username"
    },
    "secret_type": "USERNAME_PASSWORD",
    "state": 1,
    "state_description": "Active"
    },
    "warnings": null
}

Der Befehl zum manuellen Rotieren eines geheimen username_password-Schlüssels mit einem vom Service generierten Kennwort gibt die folgende Ausgabe zurück:

{
    "request_id": "67992946-3fd7-8cbe-9464-f5bc0cc8254e",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-22T15:09:19Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "id": "cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "labels": [],
    "last_update_date": "2020-10-22T16:25:55Z",
    "name": "new-username-password",
    "secret_data": {
        "password": "TYRodi/HX7s095UpQ38)L1z(t4\u003ccG6!2",
        "username": "my-username"
    },
    "secret_type": "USERNAME_PASSWORD",
    "state": 1,
    "state_description": "Active"
    },
    "warnings": null
}

Der Befehl zum manuellen Rotieren einer Gruppe von Serviceberechtigungsnachweisen gibt die folgende Ausgabe zurück:

{
  "request_id": "6adeab90-93a3-79eb-24eb-ae6f1c6856dc",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "created_by": "IBMid-2734562DAH",
    "creation_date": "2023-11-23T08:27:15Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8d6:secret:3c89e3ed-31fb-06f7-387b-c972213c89ee",
    "custom_metadata": {},
    "downloaded": false,
    "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
    "iam_apikey_name": "test-sc-1",
    "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bacc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
    "id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
    "labels": [],
    "last_update_date": "2023-11-23T08:48:20Z",
    "locks_total": 0,
    "name": "test-sc-1",
    "parameters": {},
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "resource_key_name": "test-sc-1",
    "role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "secret_data": {
      "apikey": "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx",
      "guid": "f85409e9-1a06-47d5-8320-95ed4e1675bc",
      "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:48d0d690-7095-4e91-b267-bb8f4e7cc1e7",
      "iam_apikey_id": "ApiKey-7a2311a5-d071-4d4f-b511-f1182e5e9849",
      "iam_apikey_name": "test-sc-1",
      "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bacc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
      "instance_id": "f85409e9-1a06-47d5-8320-95ed4e1675cc",
      "plan": "33b50df2-9cd6-4005-a941-bf0a59f0d133",
      "region": "us-south"
    },
    "secret_type": "service_credentials",
    "source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
    "state": 1,
    "state_description": "Active",
    "ttl": 0,
    "versions": [
      {
        "created_by": "IBMid-2723462DAH",
        "creation_date": "2023-11-23T08:27:15Z",
        "downloaded": true,
        "id": "34f934a3-def7-71e0-cc93-9c754879f2f8",
        "payload_available": true,
        "version_custom_metadata": {}
      },
      {
        "created_by": "IBMid-2723462DAH",
        "creation_date": "2023-11-23T08:48:20Z",
        "downloaded": false,
        "id": "1449cd40-dd18-5f68-7719-7a08a9f8e57d",
        "payload_available": true,
        "version_custom_metadata": {}
      }
    ],
    "versions_total": 2
  },
  "warnings": null
}

Geheimen Schlüssel löschen

Verwenden Sie diesen Befehl, um einen geheimen Schlüssel zu löschen. Zulässige Werte für SECRET_TYPE sind: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, und username_password.

Löschen Sie einen geheimen Schlüssel in der Gruppe geheimer default-Schlüssel.

vault delete ibmcloud/SECRET_TYPE/secrets/SECRET_ID

Löschen Sie einen geheimen Schlüssel in einer vorhandenen Gruppe des geheimen Schlüssels.

vault delete ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID/SECRET_ID

Voraussetzungen

Sie benötigen die Servicerolle Manager, um geheime Schlüssel zu löschen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Löschen Sie einen beliebigen geheimen Schlüssel mit der zugewiesenen ID.

vault delete ibmcloud/arbitrary/secrets/d26702aa-77ae-400e-4f25-9790a9cabf9c

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

Success! Data deleted (if it existed) at: ibmcloud/arbitrary/secrets/d26702aa-77ae-400e-4f25-9790a9cabf9c

Dynamische geheime Schlüssel

Dynamische geheime Schlüssel sind Berechtigungsnachweise zur einmaligen Verwendung, die nur generiert werden, wenn sie gelesen werden oder wenn auf sie zugegriffen wird.

Verwenden Sie zum Erstellen eines dynamischen geheimen Schlüssels mithilfe der Vault-CLI den Befehl role, um den Bereich des geheimen Schlüssels mit der gewünschten Berechtigungsstufe in Ihrem IBM Cloud-Konto festzulegen. Verwenden Sie anschließend den Befehl creds, um Berechtigungsnachweise für die Rolle zu generieren.

Rolle erstellen

Verwenden Sie die folgenden Befehle, um eine Rolle für eine Engine für geheime Schlüssel, die dynamische geheime Schlüssel unterstützt, zu registrieren. Wenn Sie eine Rolle erstellt haben, können Sie für die Rolle Berechtigungsnachweise generieren. Die Konfiguration (wie z. B. Name, Gültigkeitsdauer (Lease) und Zugriffsberechtigungen), die Sie für die Rolle definieren, wird von den generierten Berechtigungsnachweisen übernommen.

Erstellen Sie eine Rolle in der Gruppe geheimer default-Schlüssel.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_NAME access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID ttl=LEASE_DURATION [description="DESCRIPTION"] [labels=LABEL,LABEL]

Erstellen Sie eine Rolle in einer angegebenen Gruppe geheimer Schlüssel.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_NAME access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID ttl=LEASE_DURATION [description="DESCRIPTION"] [labels=LABEL,LABEL]

Voraussetzungen

Sie benötigen die Servicerolle Schreibberechtigter, um geheime Schlüssel zu erstellen.

Befehlsoptionen

SECRET_TYPE
Der Typ des geheimen Schlüssels, der erstellt werden soll. Derzeit wird iam_credentials unterstützt.
SECRET_GROUP_ID
Die ID der Gruppe geheimer Schlüssel, die dieser Rolle und ihren Berechtigungsnachweisen zugewiesen werden soll.
ROLE_NAME
Ein lesbarer Aliasname, den Sie der Rolle und ihren Berechtigungsnachweisen zuweisen möchten.
access_groups
Die ID der Zugriffsgruppe, die den Umfang des Zugriffs bestimmt, der der Rolle und den zugehörigen Berechtigungsnachweisen zugeordnet werden soll.
ttl
Die Time-to-Live (TTL), die festlegt, wie lange die von einer Rolle generierten Anmeldedaten gültig sind. Verwenden Sie eine Dauerzeichenfolge wie 300s oder 1h30m. Gültige Zeiteinheiten sind s, m und h.
description
Eine erweiterte Beschreibung, die der Rolle und ihren Berechtigungsnachweisen zugeordnet werden kann.
labels
Bezeichnungen, die Sie verwenden können, um ähnliche geheime Schlüssel in Ihrer Instanz zu gruppieren und zu suchen.
format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Konfigurieren Sie einen IAM-Berechtigungsnachweis mit einer Zugangsberechtigungsdauer von 1 Stunde und ordnen Sie ihn der Gruppe geheimer default-Schlüssel zu.

vault write -format=json ibmcloud/iam_credentials/roles/test-iam-credentials access_groups=AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42 ttl=1h description="My test IAM credential." labels=test,us-south

Konfigurieren Sie einen IAM-Berechtigungsnachweis mit einer Gültigkeitsdauer (Lease) von 1 Stunde und ordnen Sie ihn einer angegebenen Gruppe geheimer Schlüssel zu.

vault write -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/test-iam-credential-in-group access_groups=AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42 ttl=1h description="My test IAM credential that is assigned to a secret group." labels=test,us-south

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "d4150a28-1184-8864-dcd3-15b0d18da7c1",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential that is assigned to a secret group.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:13:47Z",
    "name": "test-iam-credential-in-group",
    "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
    "secret_type": "IAM_CREDENTIALS",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Wenn die Rolle in einer Gruppe geheimer Schlüssel erstellt wird, ist der Wert data.secret_group_id in der Antwort enthalten, um die Zuordnung der Gruppe geheimer Schlüssel anzugeben.

IAM-Berechtigungsnachweise generieren

Verwenden Sie die folgenden Befehle, um einen API-Schlüssel für eine Rolle zu generieren. Dieser Befehl erstellt eine Service-ID, fügt die Service-ID zu der Zugriffsgruppe hinzu, die Sie für die Rolle konfiguriert haben, und generiert anschließend einen API-Schlüssel für die Service-ID.

Generieren Sie einen API-Schlüssel für eine Rolle in der Gruppe geheimer default-Schlüssel.

vault read [-format=FORMAT] ibmcloud/iam_credentials/creds/ROLE_ID

Generieren Sie einen API-Schlüssel für eine Rolle in einer angegebenen Gruppe geheimer Schlüssel.

vault read [-format=FORMAT] ibmcloud/iam_credentials/creds/groups/SECRET_GROUP_ID/ROLE_ID

Die generierten API-Schlüssel sind erneuerbar und haben einen TTL-Wert (Time-to-Live), der durch die Rolle oder den Systemstandardwert definiert wird.

Voraussetzungen

Sie benötigen die Servicerolle Schreibberechtigter, um geheime Schlüssel zu erstellen.

Befehlsoptionen

SECRET_GROUP_ID
Die ID der Gruppe geheimer Schlüssel, die diesem geheimen Schlüssel zugewiesen werden soll.
ROLE_ID
Die ID oder der Name, die/der der Rolle für diesen geheimen Schlüssel zugeordnet ist.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Generieren Sie einen IAM-Berechtigungsnachweis für einen geheimen Schlüssel, der der Gruppe geheimer default-Schlüssel zugeordnet ist.

vault read -format=json ibmcloud/iam_credentials/creds/test-iam-credentials

Generieren Sie einen IAM-Berechtigungsnachweis für einen geheimen Schlüssel, der einer angegebenen Gruppe geheimer Schlüssel zugeordnet ist.

vault read -format=json ibmcloud/iam_credentials/creds/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/test-iam-credential-in-group

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "48d14d52-ce92-6efc-aeaa-b49cc11eabd6",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "api_key": "Cg7l3kJveurEry_P7_fLPIBR....(truncated)",
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential that is assigned to a secret group.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:53:23Z",
    "name": "test-iam-credential-in-group",
    "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
    "secret_type": "IAM_CREDENTIALS",
    "service_id": "ServiceId-ae06783c-0ab4-4b02-a78a-8dff7d0634c6",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Wenn die Rolle zu einer Gruppe geheimer Schlüssel gehört, wird der Wert data.secret_group_id in die Antwort eingeschlossen, um die Zuordnung der Gruppe geheimer Schlüssel anzugeben.

Rollen auflisten

Verwenden Sie die folgenden Befehle, um die Rollen oder geheimen Schlüssel in Ihrer Secrets Manager-Instanz aufzulisten.

Auflisten der Rollen nach Typ.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles

Auflisten der Rollen nach der ID der Gruppe geheimer Schlüssel.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID

Voraussetzungen

Sie benötigen die Servicerolle Leseberechtigter, um geheime Schlüssel aufzulisten.

Befehlsoptionen

SECRET_TYPE
Der Typ des geheimen Schlüssels, der aufgelistet werden soll. Derzeit wird iam_credentials unterstützt.
SECRET_GROUP_ID
Die ID der Gruppe geheimer Schlüssel.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Liste der IAM-Berechtigungsnachweise abrufen.

vault read -format=json ibmcloud/iam_credentials/roles

Rufen Sie eine Liste der IAM-Berechtigungsnachweise ab, die zu einer angegebenen Gruppe geheimer Schlüssel gehören.

vault read -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "d567207f-b5e6-fc35-086e-fbc465bf3678",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "roles": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-09T17:13:47Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
        "description": "My test IAM credential that is assigned to a secret group.",
        "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
        "labels": [
          "test",
          "us-south"
        ],
        "last_update_date": "2020-10-09T17:13:47Z",
        "name": "test-iam-credential-in-group",
        "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
        "secret_type": "IAM_CREDENTIALS",
        "state": 1,
        "state_description": "Active",
        "ttl": 3600
        },
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-09T17:05:21Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:a810998d-2912-4865-b4da-8dcc7465d784",
        "description": "My test IAM credential.",
        "id": "a810998d-2912-4865-b4da-8dcc7465d784",
        "labels": [
          "test",
          "us-south"
        ],
        "last_update_date": "2020-10-09T17:05:21Z",
        "name": "test-iam-credentials",
        "secret_type": "IAM_CREDENTIALS",
        "state": 1,
        "state_description": "Active",
        "ttl": 3600
        }
    ],
    "roles_total": 2
    },
    "warnings": null
}

Wenn die Rolle zu einer Gruppe geheimer Schlüssel gehört, wird der Wert roles.data.secret_group_id in die Antwort eingeschlossen, um die Zuordnung der Gruppe geheimer Schlüssel anzugeben.

Metadaten einer Rolle lesen

Verwenden Sie die folgenden Befehle, um Details zu einer registrierten Rolle oder einem geheimen Schlüssel anzuzeigen (wie z. B. den Namen und ein Protokoll).

Details zu einer Rolle anzeigen.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_ID/metadata

Zeigen Sie die Details einer Rolle an, die einer Gruppe geheimer Schlüssel zugeordnet ist.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/GROUP_ID/ROLE/metadata

Voraussetzungen

Sie benötigen die Servicerolle Leseberechtigter, um die Metadaten eines geheimen Schlüssels abzurufen.

Befehlsoptionen

SECRET_TYPE
Der Typ des geheimen Schlüssels, der angezeigt werden soll. Derzeit wird iam_credentials unterstützt.
SECRET_GROUP_ID
Die ID der Gruppe geheimer Schlüssel, die der Rolle und ihren Berechtigungsnachweisen zugeordnet ist.
ROLE_ID
Die ID, die der Rolle für diesen geheimen Schlüssel zugeordnet ist.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Zeigen Sie die Details einer Rolle an, die einer Gruppe geheimer Schlüssel zugeordnet ist.

vault read -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/091ca93f-5c99-4078-9d7e-4801143030fd/metadata

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "cb4672e2-51d9-3a83-f8a2-717afe16e24a",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential that is assigned to a secret group.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:13:47Z",
    "name": "test-iam-credential-in-group",
    "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
    "secret_type": "IAM_CREDENTIALS",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Metadaten einer Rolle aktualisieren

Verwenden Sie die folgenden Befehle, um Details zu einer registrierten Rolle oder einem geheimen Schlüssel anzuzeigen (wie z. B. den Namen und ein Protokoll).

Aktualisieren Sie die Details einer Rolle in der Gruppe geheimer default-Schlüssel.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_ID/metadata [name="ROLE_NAME"] [access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID] [ttl=LEASE_DURATION] [description="DESCRIPTION"] [labels=LABEL,LABEL]

Aktualisieren Sie die Details einer Rolle, die einer Gruppe geheimer Schlüssel zugeordnet ist.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_ID/metadata [name="ROLE_NAME"] [access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID] [ttl=LEASE_DURATION] [description="DESCRIPTION"] [labels=LABEL,LABEL]

Voraussetzungen

Sie benötigen die Servicerolle Schreibberechtigter, um die Metadaten eines geheimen Schlüssels zu aktualisieren.

Befehlsoptionen

SECRET_TYPE
Der Typ des geheimen Schlüssels, der aktualisiert werden soll. Derzeit wird iam_credentials unterstützt.
SECRET_GROUP_ID
Die ID der Gruppe geheimer Schlüssel, die der Rolle und ihren Berechtigungsnachweisen zugeordnet ist.
ROLE_ID
Die ID, die der Rolle für diesen geheimen Schlüssel zugeordnet ist.
access_groups
Die ID der Zugriffsgruppe, die den Umfang des Zugriffs bestimmt, der der Rolle und den zugehörigen Berechtigungsnachweisen zugeordnet werden soll.
ttl
Der TTL-Wert (Time-to-Live), der festlegt, wie lange die generierten Berechtigungsnachweise für eine Rolle bestehen können. Verwenden Sie eine Dauerzeichenfolge wie 300s oder 1h30m. Gültige Zeiteinheiten sind s, m und h.
name
Der neue Name, den Sie diesem geheimen Schlüssel zuordnen möchten.
description
Eine erweiterte Beschreibung, die der Rolle und ihren Berechtigungsnachweisen zugeordnet werden kann.
labels
Bezeichnungen, die Sie verwenden können, um ähnliche geheime Schlüssel in Ihrer Instanz zu gruppieren und zu suchen.
format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Aktualisieren Sie die Details einer Rolle, die der Gruppe default zugeordnet ist.

vault write -format=json ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd/metadata name="new-credential-name"

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
    "request_id": "cb4672e2-51d9-3a83-f8a2-717afe16e24a",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:13:47Z",
    "name": "new-credential-name",
    "secret_type": "IAM_CREDENTIALS",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Rolle löschen

Verwenden Sie die folgenden Befehle, um eine Rolle zu löschen.

Löschen Sie eine Rolle in der Gruppe geheimer default-Schlüssel.

vault delete ibmcloud/SECRET_TYPE/roles/ROLE_ID

Löschen Sie eine Rolle für eine Gruppe geheimer Schlüssel.

vault delete ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_ID

Voraussetzungen

Sie benötigen die Servicerolle Schreibberechtigter, um die Metadaten eines geheimen Schlüssels zu aktualisieren.

Befehlsoptionen

SECRET_TYPE
Der Typ des geheimen Schlüssels, der gelöscht werden soll. Derzeit wird iam_credentials unterstützt.
SECRET_GROUP_ID
Die ID der Gruppe geheimer Schlüssel, die der Rolle und ihren Berechtigungsnachweisen zugeordnet ist.
ROLE_ID
Die ID, die der Rolle für diesen geheimen Schlüssel zugeordnet ist.

Beispiele

Löschen Sie eine Rolle, die der Gruppe default zugeordnet ist.

vault delete ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

Success! Data deleted (if it existed) at: ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd

Sperren

Geheimen Schlüssel sperren

Verwenden Sie die folgenden Befehle, um mindestens eine Sperre für die aktuelle Version eines geheimen Schlüssels zu erstellen.

Erstellen Sie eine Sperre für einen geheimen Schlüssel in der Standardgruppe geheimer Schlüssel.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID/lock @FILE

Erstellen Sie eine Sperre für einen geheimen Schlüssel in einer angepassten Gruppe geheimer Schlüssel.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock @FILE

Sperren Sie ausschließlich einen geheimen Schlüssel.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock_exclusive @FILE

Sperren Sie einen geheimen Schlüssel exklusiv und löschen Sie Daten der Vorgängerversion.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock_exclusive_delete @FILE

Voraussetzungen

Sie benötigen die Servicerolle Schreibberechtigter oder höher, um geheime Sperren zu erstellen.

Befehlsoptionen

SECRET_TYPE
Die Art des Geheimnisses, das Sie sperren möchten.
SECRET_GROUP_ID
Die ID der Gruppe geheimer Schlüssel.
DATEI
Die JSON-Datei, die die Details der Sperre enthält
Name
Ein lesbarer Aliasname, den Sie der Gruppe geheimer Schlüssel zuweisen möchten. Erforderlich.
Beschreibung
Eine erweiterte Beschreibung der Gruppe von geheimen Schlüsseln.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Erstellen Sie eine Sperre für einen geheimen Schlüssel in der Standardgruppe geheimer Schlüssel.

vault write -format=json ibmcloud/arbitrary/locks/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/lock @locks.json

Erstellen Sie eine Sperre für einen geheimen Schlüssel in einer angepassten Gruppe geheimer Schlüssel.

vault write -format=json ibmcloud/arbitrary/locks/groups/bb6-9f19-e91bbe744735/fe874c2b-e8fd-bbb6-9f19/lock @locks.json

Sie können die JSON-Datei, die die Sperrendetails des geheimen Schlüssels enthält, basierend auf dem folgenden Beispiel formatieren.

{
  "locks": [
    {
      "name": "lockX",
      "description": "blabla",
      "attributes": {"key": "value"}
    },
    {
      "name": "lockY",
      "description": "blabla",
      "attributes": {"key": "value"}
    }
  ]
}

Ausgabe

Der Befehl zum Erstellen einer Sperre für einen geheimen Schlüssel in der Standardgruppe gibt die folgende Ausgabe zurück:

{
  "request_id": "df85bbe9-4a0a04-06b123",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "secret_group_id": "default",
    "secret_id": "65e44d42-cf24f4-490fa9",
    "versions": [
      {
        "alias": "current",
        "id": "6df7edfe-e5f-0b66c-aaba832",
        "locks": [
          "lock4",
          "lock5"
        ],
        "payload_available": true
      }
    ]
  },
  "warnings": null
}

Geheime Sperren auflisten

Verwenden Sie die folgenden Befehle, um die Sperren aufzulisten, die der aktuellen Version eines geheimen Schlüssels zugeordnet sind.

Listet die Sperren für einen geheimen Schlüssel auf, der sich in der Standardgruppe geheimer Schlüssel befindet.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID

Voraussetzungen

Sie benötigen die Servicerolle Leseberechtigter oder höher, um geheime Sperren aufzulisten.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Listet die Sperren auf, die einem beliebigen geheimen Schlüssel in der Standardgruppe geheimer Schlüssel zugeordnet sind.

vault read -format=json ibmcloud/arbitrary/locks/184408d6-8264-5ff3-c308-6922ed04ad88

Listet die Sperren auf, die dem geheimen Schlüssel für Berechtigungsnachweise eines Benutzers in einer angepassten Gruppe geheimer Schlüssel zugeordnet sind.

vault read -format=json ibmcloud/username_password/locks/groups/d2e98a96-18ed-f13c-8dee-db955fb94122/c86946e6-b392-2613-159d-aff5a3f095b3

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
  "request_id": "7a09ca14-6a7d-9ea2-2515-f7c22890f148",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "locks": [
      {
        "attributes": {
          "key": "value"
        },
        "created_by": "iam-ServiceId-222b47ab-b08e-42c3acb8",
        "creation_date": "2022-06-30T21:04:15.143896Z",
        "description": "Test lock for secret in the custom secret group.",
        "last_update_date": "2022-06-30T21:31:19.343086Z",
        "name": "lock-for-app-1",
        "secret_group_id": "d2e98a96-18ed-fb22",
        "secret_id": "c86946e6-b392-2613-15095b3",
        "secret_version_alias": "current",
        "secret_version_id": "ad6aa6d9-b43c-4bc3-52e64"
      }
    ],
    "locks_total": 1
  },
  "warnings": null
}

Geheimen Schlüssel entsperren

Verwenden Sie die folgenden Befehle, um Sperren für die aktuelle Version eines geheimen Schlüssels zu entfernen.

Sperren für einen geheimen Schlüssel in der Standardgruppe geheimer Schlüssel entfernen.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID/unlock locks=LOCK_NAME locks=LOCK_NAME

Sperren für einen geheimen Schlüssel in einer angepassten Gruppe geheimer Schlüssel entfernen.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/unlock locks=LOCK_NAME locks=LOCK_NAME

Voraussetzungen

Sie benötigen die Servicerolle Schreibberechtigter oder höher, um geheime Sperren zu erstellen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiele

Sperren für einen geheimen Schlüssel in der Standardgruppe geheimer Schlüssel entfernen.

vault write -format=json ibmcloud/username_password/locks/65e44d42-cfb6-a24f4490fa9/unlock locks=test-lock-1 locks=test-lock-2

Sperren für einen geheimen Schlüssel in einer angepassten Gruppe geheimer Schlüssel entfernen.

vault write -format=json ibmcloud/arbitrary/locks/groups/7a09ca14-6a7d-9ea2-2515-f7c22890f148/9ea2-2515-f7c22890f148/unlock locks=test-lock-1 locks=test-lock-2

Ausgabe

Der Befehl gibt die folgende Ausgabe zurück:

{
  "request_id": "0ec52cf2-59867-184a9c977",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "secret_group_id": "default",
    "secret_id": "65e44d42-cfb6-abe2-637d-2824f4490fa9",
    "versions": [
      {
        "alias": "current",
        "id": "6df7edfe-ea85-3d34-565f-0b66caaba832",
        "locks": [],
        "payload_available": true
      }
    ]
  },
  "warnings": null
}