Geheime Schlüssel/Wert-Schlüssel mit Vault-CLI verwalten
Wenn Sie HashiCorp Vault bereits verwenden, können Sie über die Befehlszeilenschnittstelle (CLI) mit IBM Cloud® Secrets Manager interagieren, um Ihre Geheime Schlüssel/Wert-Schlüssel zu verwalten. Alle Operationen entsprechen den Richtlinien, die für die Vault-CLI gelten.
Secrets Manager unterstützt die HashiCorp Vault KV Secrets Engine Version 2 CLI-Befehle. Weitere Informationen über KV v2 CLI finden Sie in der Dokumentation zu Vault KV v2.
Bevor Sie beginnen, müssen Sie die Vault-CLI konfigurieren, damit Sie mithilfe von Vault-Befehlen auf Ihre Secrets Manager-Instanz zugreifen können. Weitere Informationen zur Verwendung der Vault-CLI finden Sie in der Vault-Dokumentation.
Informationen zur Verwendung der Standardbefehlszeilenschnittstelle für Secrets Managerfinden Sie unter Secrets Manager -CLI-Referenz.
Geheimen Schlüssel/Wert-Schlüssel erstellen oder aktualisieren
Erstellen Sie eine Version eines geheimen Schlüssels mit Schlüsselwert.
vault kv put [-format=FORMAT] ibmcloud/kv/SECRET_NAME [KEY_VALUE_PAIRS]
Erstellen Sie eine Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.
vault kv put [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME [KEY_VALUE_PAIRS]
Voraussetzungen
Sie benötigen Ausgabeprogramm -Servicerolle, um einen geheimen Schlüssel/Wert-Schlüssel zu erstellen.
Befehlsoptionen
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels erstellen oder aktualisieren.
vault kv put ibmcloud/kv/example-kv-secret key1=value1 key2=value2
Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe erstellen oder aktualisieren.
vault kv put ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/example-kv-secret key1=value1 key2=value2
Ausgabe
Der Befehl zum Erstellen einer neuen Version eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:
Key Value
--- -----
created_time 2022-03-08T18:32:43.610242127Z
deletion_time n/a
destroyed false
version 2
Version eines geheimen Schlüssel/Wert-Schlüssels lesen
Ruft eine Version eines geheimen Schlüssels mit Schlüsselwert ab. Eine erfolgreiche Anforderung gibt die Daten des geheimen Schlüssels zurück, die der angegebenen Version Ihres geheimen Schlüssels zugeordnet sind, zusammen mit anderen Metadaten.
vault kv get [-version=VERSION] [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Ruft eine Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe ab.
vault kv get [-version=VERSION] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Voraussetzungen
Sie benötigen Lesegerät -oder Ausgabeprogramm -Servicerolle , um Versionen von geheimen Schlüssel/Wert-Schlüsseln zu lesen.
Befehlsoptionen
- -version
- Die Version, die Sie lesen möchten Wenn übergangen, wird die neueste Version zurückgegeben.
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Eine Version eines geheimen Schlüssels mit Schlüsselwert lesen.
vault kv get -version=1 ibmcloud/kv/my-test-kv-secret
Lesen einer Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.
vault kv get -version=1 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Ausgabe
Der Befehl zum Lesen einer Version eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:
====== Metadata ======
Key Value
--- -----
created_time 2022-03-04T17:08:34.406336489Z
deletion_time n/a
destroyed false
version 1
==== Data ====
Key Value
--- -----
key1 value1
Neueste Version eines geheimen Schlüssel/Wert-Schlüssels löschen
Löscht die neueste Version eines geheimen Schlüssels mit Schlüsselwert. Sie können das Löschen rückgängig machen, indem Sie den Befehl Wiederherstellen aufrufen.
vault kv delete [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Löscht die neueste Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.
vault kv delete [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Voraussetzungen
Sie benötigen Vorgesetzter -Servicerolle, um geheime Schlüssel/Wert-Schlüssel zu löschen.
Befehlsoption
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Löscht die neueste Version eines geheimen Schlüssels mit Schlüsselwert.
vault kv delete -format=json ibmcloud/kv/my-test-kv-secret
Löscht die neueste Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.
vault kv delete -format=json ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Ausgabe
Der Befehl zum Löschen der neuesten Version eines geheimen kv -Schlüssels gibt keine Ausgabe zurück.
Angegebene Versionen eines geheimen Schlüssels mit Schlüsselwert löschen
Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert. Sie können das Löschen rückgängig machen, indem Sie den Befehl Wiederherstellen aufrufen.
vault kv delete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.
vault kv delete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Voraussetzungen
Sie benötigen Vorgesetzter -Servicerolle, um geheime Schlüssel/Wert-Schlüssel zu löschen.
Befehlsoptionen
- -Versionen
- Die Versionen, die Sie löschen wollen.
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Löscht angegebene Versionen eines geheimen Schlüssels mit Schlüsselwert.
vault kv delete -versions=2 ibmcloud/kv/my-test-kv-secret
Löscht angegebene Versionen eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe.
vault kv delete -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Ausgabe
Der Befehl zum Löschen bestimmter Versionen eines geheimen kv -Schlüssels gibt keine Ausgabe zurück.
Löschen eines geheimen Schlüssels mit Schlüsselwert rückgängig machen
Stellt eine zuvor gelöschte Version eines geheimen Schlüssel/Wert-Schlüssels wieder her.
vault kv undelete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Stellen Sie eine zuvor gelöschte Version eines geheimen Schlüssel/Wert-Schlüssels in einer benutzerdefinierten Gruppe wieder her.
vault kv undelete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Voraussetzungen
Sie benötigen die Vorgesetzter -Servicerolle, um geheime Schlüssel wiederherzustellen.
Befehlsoptionen
- -Versionen
- Die Versionen, die Sie löschen wollen.
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert.
vault kv undelete -versions=2 ibmcloud/kv/my-test-kv-secret
Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert.
vault kv undelete -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Ausgabe
Der Befehl zum Wiederherstellen angegebener Versionen eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:
Success! Data written to: ibmcloud/kv/undelete/my-test-kv-secret
Versionen eines geheimen Schlüssels löschen
Löscht angegebene Versionen eines geheimen Schlüssels mit Schlüsselwert permanent. Verwenden Sie stattdessen den Befehl angegebene Versionen löschen, um Versionen eines geheimen Schlüssels vorläufig zu löschen.
vault kv destroy [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Löscht die angegebenen Versionen eines geheimen Schlüssels mit Schlüsselwert in einer benutzerdefinierten Gruppe.
vault kv destroy [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Voraussetzungen
Sie benötigen die Servicerolle Manager, um geheime Schlüssel zu löschen.
Befehlsoptionen
- -Versionen
- Die Versionen, die Sie löschen möchten.
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Permanent angegebene Versionen eines geheimen Schlüssel/Wert-Schlüssels löschen.
vault kv destroy -versions=2 ibmcloud/kv/my-test-kv-secret
Permanent angegebene Versionen eines geheimen Schlüssel/Wert-Schlüssels in einer benutzerdefinierten Gruppe löschen.
vault kv destroy -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Ausgabe
Der Befehl zum Löschen von Versionen eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:
Success! Data written to: ibmcloud/kv/undelete/my-test-kv-secret
Schlüssel-Wert-Geheimnis der Metadaten erstellen oder aktualisieren
Erstellung oder Aktualisierung von Metadaten eines Schlüssel-Wert-Geheimnisses.
vault kv metadata put [-format=FORMAT] [METADATA_KEY_VALUE_PAIRS] ibmcloud/kv/SECRET_NAME
Erstellen oder Aktualisieren von Metadaten eines Schlüssel-Wert-Geheimnisses in einer benutzerdefinierten Gruppe.
vault kv metadata put [-format=FORMAT] [METADATA_KEY_VALUE_PAIRS] ibmcloud/kv/GROUP_ID/SECRET_NAME
Voraussetzungen
Sie benötigen Ausgabeprogramm -Servicerolle, um einen geheimen Schlüssel/Wert-Schlüssel zu erstellen.
Befehlsoptionen
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels erstellen oder aktualisieren.
vault kv metadata put -custom-metadata=key1=value1 -custom-metadata=key2=value2 ibmcloud/kv/mysecret
Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe erstellen oder aktualisieren.
vault kv metadata put -custom-metadata=key1=value1 -custom-metadata=key2=value2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/mysecret
Ausgabe
Der Befehl zum Erstellen einer neuen Version eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:
Key Value
--- -----
created_time 2022-03-08T18:32:43.610242127Z
deletion_time n/a
destroyed false
version 2
Metadaten des geheimen Schlüssel/Wert-Schlüssels lesen
Ruft die Metadaten eines geheimen Schlüssels für einen Schlüsselwert ab.
vault kv metadata get ibmcloud/kv/SECRET_NAME
Ruft die Metadaten eines geheimen Schlüssels/Werts in einer angepassten Gruppe ab.
vault kv metadata get ibmcloud/kv/GROUP_ID/SECRET_NAME
Voraussetzungen
Sie benötigen Lesegerät -oder Ausgabeprogramm -Servicerolle , um die Metadaten von geheimen Schlüssel/Wert-Schlüsseln zu lesen.
Befehlsoptionen
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Die Metadaten eines geheimen Schlüssel/Wert-Schlüssels lesen.
vault kv metadata get ibmcloud/kv/my-test-kv-secret
Lesen der Metadaten eines Schlüssel-Wert-Geheimnisses in einer benutzerdefinierten Gruppe.
vault kv metadata get ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Ausgabe
Der Befehl zum Lesen der Metadaten eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:
========== Metadata ==========
Key Value
--- -----
cas_required false
created_time 2022-03-04T17:08:34.406336489Z
current_version 3
custom_metadata map[key1:value1 key2:value2]
delete_version_after 0s
max_versions 10
oldest_version 0
updated_time 2022-03-08T20:06:39.585190049Z
====== Version 1 ======
Key Value
--- -----
created_time 2022-03-04T17:08:34.406336489Z
deletion_time n/a
destroyed true
====== Version 2 ======
Key Value
--- -----
created_time 2022-03-08T18:32:43.610242127Z
deletion_time 2022-03-08T20:05:08.850704454Z
destroyed false
====== Version 3 ======
Key Value
--- -----
created_time 2022-03-08T20:06:39.585190049Z
deletion_time n/a
destroyed false
Metadaten und alle Versionen eines geheimen Schlüssel/Wert-Schlüssels löschen
Löscht die Metadaten und alle Versionsdaten eines angegebenen geheimen Schlüssels mit Schlüsselwert permanent. Bei Verwendung dieses Befehls wird das gesamte Versionsprotokoll entfernt.
vault kv metadata delete ibmcloud/kv/SECRET_NAME
vault kv metadata delete ibmcloud/kv/GROUP_ID/SECRET_NAME
Voraussetzungen
Sie benötigen Vorgesetzter -Servicerolle, um die Metadaten von geheimen Schlüssel/Wert-Schlüsseln zu löschen.
Befehlsoptionen
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Löscht die Daten und Metadaten eines geheimen Schlüssel/Wert-Schlüssels.
vault kv metadata delete ibmcloud/kv/my-test-kv-secret
Löschen Sie permanent die Daten und Metadaten eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe geheimer Schlüssel.
vault kv metadata delete ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Ausgabe
Der Befehl zum Löschen der Metadaten eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:
Success! Data deleted (if it existed) at: ibmcloud/kv/metadata/my-test-kv-secret
Schlüsselnamen eines geheimen Schlüssel/Wert-Schlüssels auflisten
Ruft eine Liste der Schlüsselnamen eines geheimen Schlüssels mit Schlüsselwert ab. Verschlüsseln Sie keine sensiblen Informationen in Schlüsselnamen. Mit diesem Befehl kann nicht auf die Werte der Schlüssel zugegriffen werden.
vault kv list ibmcloud/kv
Listet die Schlüsselnamen der geheimen Schlüssel für Schlüsselwerte auf, die in einer angepassten Gruppe geheimer Schlüssel gespeichert sind.
vault kv list ibmcloud/kv/GROUP_ID
Voraussetzungen
Sie benötigen Lesegerät -oder Ausgabeprogramm -Servicerolle , um die Schlüsselnamen von geheimen Schlüssel/Wert-Schlüsseln zu lesen.
Befehlsoptionen
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Listen Sie die Schlüsselnamen der geheimen Schlüssel/Wert-Schlüssel auf, die in der Gruppe geheimer Schlüssel default gespeichert sind.
vault kv list ibmcloud/kv
Listet die Schlüsselnamen der geheimen Schlüssel für Schlüsselwerte auf, die in einer angepassten Gruppe geheimer Schlüssel gespeichert sind.
vault kv list ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8
Ausgabe
Der Befehl zum Auflisten der Schlüsselnamen eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:
Keys
----
my-updated-kv-secret
Geheimen Schlüssel/Wert-Schlüssel korrigieren
Patch einer Version eines Schlüssel-Wert-Geheimnisses.
vault kv patch [-format=FORMAT] ibmcloud/kv/SECRET_NAME [KEY_VALUE_PAIRS]
Erstellen Sie eine Version eines geheimen Schlüssels mit Schlüsselwert in einer angepassten Gruppe.
vault kv patch [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME [KEY_VALUE_PAIRS]
Voraussetzungen
Sie benötigen Ausgabeprogramm -Servicerolle, um einen geheimen Schlüssel/Wert-Schlüssel zu erstellen.
Befehlsoptionen
- -format
- Generiert die Ausgabe in dem von Ihnen angegebenen Format. Die gültigen Formate sind
table,jsonundyaml. Der Standardwert isttable. Sie können das Ausgabeformat auch mithilfe der UmgebungsvariablenVAULT_FORMATfestlegen.
Beispiel
Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels erstellen oder aktualisieren.
vault kv patch ibmcloud/kv/example-kv-secret key1=value1 key2=value2
Nutzdaten eines geheimen Schlüssel/Wert-Schlüssels in einer angepassten Gruppe erstellen oder aktualisieren.
vault kv patch ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/example-kv-secret key1=value1 key2=value2
Ausgabe
Der Befehl zum Erstellen einer neuen Version eines geheimen kv -Schlüssels gibt die folgende Ausgabe zurück:
Key Value
--- -----
created_time 2022-03-08T18:32:43.610242127Z
deletion_time n/a
destroyed false
version 2