Geheime Schlüssel/Wert-Schlüssel mit Vault-CLI verwalten

Wenn Sie HashiCorp Vault bereits verwenden, können Sie über die Befehlszeilenschnittstelle (CLI) mit IBM Cloud® Secrets Manager interagieren, um Ihre Geheime Schlüssel/Wert-Schlüssel zu verwalten. Alle Operationen entsprechen den Richtlinien, die für die Vault-CLI gelten.

Secrets Manager unterstützt die HashiCorp Vault KV Secrets Engine Version 2 CLI-Befehle. Weitere Informationen über KV v2 CLI finden Sie in der Dokumentation zu Vault KV v2.

Bevor Sie beginnen, müssen Sie die Vault-CLI konfigurieren, damit Sie mithilfe von Vault-Befehlen auf Ihre Secrets Manager-Instanz zugreifen können. Weitere Informationen zur Verwendung der Vault-CLI finden Sie in der Vault-Dokumentation.

Informationen zur Verwendung der Standardbefehlszeilenschnittstelle für Secrets Managerfinden Sie unter Secrets Manager -CLI-Referenz.

Geheimen Schlüssel/Wert-Schlüssel erstellen oder aktualisieren

Erstellen Sie eine Version eines geheimen Schlüssels mit Schlüsselwert.

vault kv put [-format=FORMAT] ibmcloud/kv/SECRET_NAME [KEY_VALUE_PAIRS]

Erstellen Sie eine Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.

vault kv put [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME [KEY_VALUE_PAIRS]

Voraussetzungen

Sie benötigen Ausgabeprogramm -Servicerolle, um einen geheimen Schlüssel/Wert-Schlüssel zu erstellen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels erstellen oder aktualisieren.

vault kv put ibmcloud/kv/example-kv-secret key1=value1 key2=value2

Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe erstellen oder aktualisieren.

vault kv put ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/example-kv-secret key1=value1 key2=value2

Ausgabe

Der Befehl zum Erstellen einer neuen Version eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:

Key              Value
---              -----
created_time     2022-03-08T18:32:43.610242127Z
deletion_time    n/a
destroyed        false
version          2

Version eines geheimen Schlüssel/Wert-Schlüssels lesen

Ruft eine Version eines geheimen Schlüssels mit Schlüsselwert ab. Eine erfolgreiche Anforderung gibt die Daten des geheimen Schlüssels zurück, die der angegebenen Version Ihres geheimen Schlüssels zugeordnet sind, zusammen mit anderen Metadaten.

vault kv get [-version=VERSION] [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Ruft eine Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe ab.

vault kv get [-version=VERSION] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Voraussetzungen

Sie benötigen Lesegerät -oder Ausgabeprogramm -Servicerolle , um Versionen von geheimen Schlüssel/Wert-Schlüsseln zu lesen.

Befehlsoptionen

-version
Die Version, die Sie lesen möchten Wenn übergangen, wird die neueste Version zurückgegeben.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Eine Version eines geheimen Schlüssels mit Schlüsselwert lesen.

vault kv get -version=1 ibmcloud/kv/my-test-kv-secret

Lesen einer Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.

vault kv get -version=1 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Ausgabe

Der Befehl zum Lesen einer Version eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:

====== Metadata ======
Key              Value
---              -----
created_time     2022-03-04T17:08:34.406336489Z
deletion_time    n/a
destroyed        false
version          1

==== Data ====
Key     Value
---     -----
key1    value1

Neueste Version eines geheimen Schlüssel/Wert-Schlüssels löschen

Löscht die neueste Version eines geheimen Schlüssels mit Schlüsselwert. Sie können das Löschen rückgängig machen, indem Sie den Befehl Wiederherstellen aufrufen.

vault kv delete [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Löscht die neueste Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.

vault kv delete [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Voraussetzungen

Sie benötigen Vorgesetzter -Servicerolle, um geheime Schlüssel/Wert-Schlüssel zu löschen.

Befehlsoption

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Löscht die neueste Version eines geheimen Schlüssels mit Schlüsselwert.

vault kv delete -format=json ibmcloud/kv/my-test-kv-secret

Löscht die neueste Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.

vault kv delete -format=json ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Ausgabe

Der Befehl zum Löschen der neuesten Version eines geheimen kv -Schlüssels gibt keine Ausgabe zurück.

Angegebene Versionen eines geheimen Schlüssels mit Schlüsselwert löschen

Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert. Sie können das Löschen rückgängig machen, indem Sie den Befehl Wiederherstellen aufrufen.

vault kv delete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.

vault kv delete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Voraussetzungen

Sie benötigen Vorgesetzter -Servicerolle, um geheime Schlüssel/Wert-Schlüssel zu löschen.

Befehlsoptionen

-Versionen
Die Versionen, die Sie löschen wollen.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Löscht angegebene Versionen eines geheimen Schlüssels mit Schlüsselwert.

vault kv delete -versions=2 ibmcloud/kv/my-test-kv-secret

Löscht angegebene Versionen eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe.

vault kv delete -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Ausgabe

Der Befehl zum Löschen bestimmter Versionen eines geheimen kv -Schlüssels gibt keine Ausgabe zurück.

Löschen eines geheimen Schlüssels mit Schlüsselwert rückgängig machen

Stellt eine zuvor gelöschte Version eines geheimen Schlüssel/Wert-Schlüssels wieder her.

vault kv undelete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Stellen Sie eine zuvor gelöschte Version eines geheimen Schlüssel/Wert-Schlüssels in einer benutzerdefinierten Gruppe wieder her.

vault kv undelete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Voraussetzungen

Sie benötigen die Vorgesetzter -Servicerolle, um geheime Schlüssel wiederherzustellen.

Befehlsoptionen

-Versionen
Die Versionen, die Sie löschen wollen.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert.

vault kv undelete -versions=2 ibmcloud/kv/my-test-kv-secret

Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert.

vault kv undelete -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Ausgabe

Der Befehl zum Wiederherstellen angegebener Versionen eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:

Success! Data written to: ibmcloud/kv/undelete/my-test-kv-secret

Versionen eines geheimen Schlüssels löschen

Löscht angegebene Versionen eines geheimen Schlüssels mit Schlüsselwert permanent. Verwenden Sie stattdessen den Befehl angegebene Versionen löschen, um Versionen eines geheimen Schlüssels vorläufig zu löschen.

vault kv destroy [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME

Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert in einer benutzerdefinierten Gruppe.

vault kv destroy [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME

Voraussetzungen

Sie benötigen die Servicerolle Manager, um geheime Schlüssel zu löschen.

Befehlsoptionen

-Versionen
Die Versionen, die Sie löschen möchten.
-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Permanent angegebene Versionen eines geheimen Schlüssel/Wert-Schlüssels löschen.

vault kv destroy -versions=2 ibmcloud/kv/my-test-kv-secret

Permanent angegebene Versionen eines geheimen Schlüssel/Wert-Schlüssels in einer benutzerdefinierten Gruppe löschen.

vault kv destroy -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Ausgabe

Der Befehl zum Löschen von Versionen eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:

Success! Data written to: ibmcloud/kv/undelete/my-test-kv-secret

Schlüssel-Wert-Geheimnis der Metadaten erstellen oder aktualisieren

Erstellung oder Aktualisierung von Metadaten eines Schlüssel-Wert-Geheimnisses.

vault kv metadata put [-format=FORMAT] [METADATA_KEY_VALUE_PAIRS] ibmcloud/kv/SECRET_NAME

Erstellen oder Aktualisieren von Metadaten eines Schlüssel-Wert-Geheimnisses in einer benutzerdefinierten Gruppe.

vault kv metadata put [-format=FORMAT] [METADATA_KEY_VALUE_PAIRS] ibmcloud/kv/GROUP_ID/SECRET_NAME

Voraussetzungen

Sie benötigen Ausgabeprogramm -Servicerolle, um einen geheimen Schlüssel/Wert-Schlüssel zu erstellen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels erstellen oder aktualisieren.

vault kv metadata put -custom-metadata=key1=value1 -custom-metadata=key2=value2 ibmcloud/kv/mysecret

Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe erstellen oder aktualisieren.

vault kv metadata put -custom-metadata=key1=value1 -custom-metadata=key2=value2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/mysecret

Ausgabe

Der Befehl zum Erstellen einer neuen Version eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:

Key              Value
---              -----
created_time     2022-03-08T18:32:43.610242127Z
deletion_time    n/a
destroyed        false
version          2

Metadaten des geheimen Schlüssel/Wert-Schlüssels lesen

Ruft die Metadaten eines geheimen Schlüssels für einen Schlüsselwert ab.

vault kv metadata get ibmcloud/kv/SECRET_NAME

Ruft die Metadaten eines geheimen Schlüssels/Werts in einer angepassten Gruppe ab.

vault kv metadata get ibmcloud/kv/GROUP_ID/SECRET_NAME

Voraussetzungen

Sie benötigen Lesegerät -oder Ausgabeprogramm -Servicerolle , um die Metadaten von geheimen Schlüssel/Wert-Schlüsseln zu lesen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Die Metadaten eines geheimen Schlüssel/Wert-Schlüssels lesen.

vault kv metadata get ibmcloud/kv/my-test-kv-secret

Lesen der Metadaten eines Schlüssel-Wert-Geheimnisses in einer benutzerdefinierten Gruppe.

vault kv metadata get ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Ausgabe

Der Befehl zum Lesen der Metadaten eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:

========== Metadata ==========
Key                     Value
---                     -----
cas_required            false
created_time            2022-03-04T17:08:34.406336489Z
current_version         3
custom_metadata         map[key1:value1 key2:value2]
delete_version_after    0s
max_versions            10
oldest_version          0
updated_time            2022-03-08T20:06:39.585190049Z

====== Version 1 ======
Key              Value
---              -----
created_time     2022-03-04T17:08:34.406336489Z
deletion_time    n/a
destroyed        true

====== Version 2 ======
Key              Value
---              -----
created_time     2022-03-08T18:32:43.610242127Z
deletion_time    2022-03-08T20:05:08.850704454Z
destroyed        false

====== Version 3 ======
Key              Value
---              -----
created_time     2022-03-08T20:06:39.585190049Z
deletion_time    n/a
destroyed        false

Metadaten und alle Versionen eines geheimen Schlüssel/Wert-Schlüssels löschen

Löscht die Metadaten und alle Versionsdaten eines angegebenen geheimen Schlüssels mit Schlüsselwert permanent. Bei Verwendung dieses Befehls wird das gesamte Versionsprotokoll entfernt.

vault kv metadata delete ibmcloud/kv/SECRET_NAME
vault kv metadata delete ibmcloud/kv/GROUP_ID/SECRET_NAME

Voraussetzungen

Sie benötigen Vorgesetzter -Servicerolle, um die Metadaten von geheimen Schlüssel/Wert-Schlüsseln zu löschen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Löscht die Daten und Metadaten eines geheimen Schlüssel/Wert-Schlüssels.

vault kv metadata delete ibmcloud/kv/my-test-kv-secret

Löschen Sie permanent die Daten und Metadaten eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe geheimer Schlüssel.

vault kv metadata delete ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret

Ausgabe

Der Befehl zum Löschen der Metadaten eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:

Success! Data deleted (if it existed) at: ibmcloud/kv/metadata/my-test-kv-secret

Schlüsselnamen eines geheimen Schlüssel/Wert-Schlüssels auflisten

Ruft eine Liste der Schlüsselnamen eines geheimen Schlüssels mit Schlüsselwert ab. Verschlüsseln Sie keine sensiblen Informationen in Schlüsselnamen. Mit diesem Befehl kann nicht auf die Werte der Schlüssel zugegriffen werden.

vault kv list ibmcloud/kv

Listet die Schlüsselnamen der geheimen Schlüssel für Schlüsselwerte auf, die in einer angepassten Gruppe geheimer Schlüssel gespeichert sind.

vault kv list ibmcloud/kv/GROUP_ID

Voraussetzungen

Sie benötigen Lesegerät -oder Ausgabeprogramm -Servicerolle , um die Schlüsselnamen von geheimen Schlüssel/Wert-Schlüsseln zu lesen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Listen Sie die Schlüsselnamen der geheimen Schlüssel/Wert-Schlüssel auf, die in der Gruppe geheimer Schlüssel default gespeichert sind.

vault kv list ibmcloud/kv

Listet die Schlüsselnamen der geheimen Schlüssel für Schlüsselwerte auf, die in einer angepassten Gruppe geheimer Schlüssel gespeichert sind.

vault kv list ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8

Ausgabe

Der Befehl zum Auflisten der Schlüsselnamen eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:

Keys
----
my-updated-kv-secret

Geheimen Schlüssel/Wert-Schlüssel korrigieren

Patch einer Version eines Schlüssel-Wert-Geheimnisses.

vault kv patch [-format=FORMAT] ibmcloud/kv/SECRET_NAME [KEY_VALUE_PAIRS]

Erstellen Sie eine Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.

vault kv patch [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME [KEY_VALUE_PAIRS]

Voraussetzungen

Sie benötigen Ausgabeprogramm -Servicerolle, um einen geheimen Schlüssel/Wert-Schlüssel zu erstellen.

Befehlsoptionen

-format
Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind table, json und yaml. Der Standardwert ist table. Sie können das Ausgabeformat auch mithilfe der Umgebungsvariablen VAULT_FORMAT festlegen.

Beispiel

Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels erstellen oder aktualisieren.

vault kv patch ibmcloud/kv/example-kv-secret key1=value1 key2=value2

Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe erstellen oder aktualisieren.

vault kv patch ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/example-kv-secret key1=value1 key2=value2

Ausgabe

Der Befehl zum Erstellen einer neuen Version eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:

Key              Value
---              -----
created_time     2022-03-08T18:32:43.610242127Z
deletion_time    n/a
destroyed        false
version          2