Mandatos CLI de Vault

Puede utilizar la interfaz de línea de mandatos (CLI) de HashiCorp Vault para interactuar con IBM Cloud® Secrets Manager.

Secrets Manager utiliza HashiCorp Vault con soporte añadido para el método IBM Cloud IAM auth y un conjunto de motores secretos para soportar operaciones en Secrets Manager para varios tipos de secretos.

Antes de empezar, configure la CLI de Vault para que pueda acceder a la instancia de Secrets Manager utilizando mandatos Vault. Para obtener más información sobre cómo utilizar la CLI de Vault, consulta la documentación de Vault.

Iniciar sesión

Configurar una señal de inicio de sesión

Utilice este mandato para configurar el tiempo de vida (TTL) y la vida útil (MaxTTL) de una señal de inicio de sesión de Vault.

vault write auth/ibmcloud/manage/login [token_ttl=DURATION] [token_max_ttl=MAX_DURATION]

Requisitos previos

Necesita el rol de servicio Gestor para gestionar la configuración de las señales de inicio de sesión.

Opciones de comando

token_ttl
El tiempo de vida inicial (TTL) de la señal de inicio de sesión que se va a generar. El valor predeterminado es 1h.
token_max_ttl
La duración máxima de la señal de inicio de sesión. El valor predeterminado es 24h. Este valor no puede exceder el valor de Vault MaxLeaseTTL.

Ejemplos

Configure una señal de inicio de sesión de Caja fuerte especificando 30m en tiempo de vida inicial y 2h en vida útil máxima.

vault write auth/ibmcloud/manage/login token_ttl=30m token_max_ttl=2h

Salida

El mandato devuelve el siguiente resultado:

Success! Data written to: auth/ibmcloud/manage/login

Ver la configuración de una señal

Utilice este mandato para ver la configuración de una señal de inicio de sesión de Vault.

vault read [-format=FORMAT] auth/ibmcloud/manage/login

Requisitos previos

Necesita el rol de servicio Gestor para gestionar la configuración de las señales de inicio de sesión.

Opciones de comando

-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Ver la configuración de inicio de sesión de una señal de Vault en formato JSON.

vault read -format=json auth/ibmcloud/manage/login

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "4dec6b8a-a277-0755-617c-97e40bcc7c3e",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "login": {
        "token_max_ttl": "2h0m0s",
        "token_ttl": "30m0s"
    }
    },
    "warnings": null
}

Grupos de secretos

Crear un grupo de secretos

Utilice este mandato para crear un grupo de secretos.

vault write [-format=FORMAT] auth/ibmcloud/manage/groups name=NAME [description="DESCRIPTION"]

Requisitos previos

Necesita el rol de servicio Gestor para crear grupos de secretos.

Opciones de comando

nombre
El alias legible por el usuario que desea asignar al grupo de secretos. Obligatorio.
Descripción
Una descripción ampliada del grupo de secretos.
-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Cree un grupo de secretos con un nombre y una descripción.

vault write auth/ibmcloud/manage/groups name="my-secret-group" description="A group of secrets."

Salida

El mandato devuelve el siguiente resultado:

Key            Value
---            -----
created_at     2020-10-05T17:43:49Z
description    A group of secrets.
id             9c6d20ad-779e-27c5-3842-2a20b19abfcf
name           my-secret-group
type           application/vnd.ibm.secrets-manager.secret.group+json
updated_at     n/a

Obtener una lista de grupos de secretos

Utilice este mandato para listar los grupos de secretos que están disponibles si la instancia de Secrets Manager.

vault read [-format=FORMAT] auth/ibmcloud/manage/groups

Requisitos previos

Necesita el rol de servicio Lector para listar grupos de secretos.

Opciones de comando

-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Recupere una lista de grupos de secretos en formato JSON.

vault read -format=json auth/ibmcloud/manage/groups

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "62051bde-9703-101c-a328-90a377a8bb77",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "groups": [
        {
        "created_at": "2020-10-05T17:43:49Z",
        "description": "A group of secrets.",
        "id": "9c6d20ad-779e-27c5-3842-2a20b19abfcf",
        "name": "my-secret-group",
        "type": "application/vnd.ibm.secrets-manager.secret.group+json",
        "updated_at": ""
        }
    ]
    },
    "warnings": null
}

Obtener un grupo de secretos

Utilice este mandato para obtener los detalles de un grupo de secretos.

vault read [-format=FORMAT] auth/ibmcloud/manage/groups/SECRET_GROUP_ID

Requisitos previos

Necesita el rol de servicio Lector para obtener los detalles de un grupo de secretos.

Opciones de comando

-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Obtener los detalles de un grupo de secretos específico en formato JSON.

vault read -format=json auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "ab6b22d9-8e42-d23f-31d8-a4865b5a40e7",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_at": "2020-10-05T17:43:49Z",
    "description": "A group of secrets.",
    "id": "9c6d20ad-779e-27c5-3842-2a20b19abfcf",
    "name": "my-secret-group",
    "type": "application/vnd.ibm.secrets-manager.secret.group+json",
    "updated_at": ""
    },
    "warnings": null
}

Actualizar un grupo de secretos

Utilice este mandato para actualizar un grupo de secretos.

vault write [-format=FORMAT] auth/ibmcloud/manage/groups/SECRET_GROUP_ID name=NAME [description="DESCRIPTION"]

Requisitos previos

Necesita el rol de servicio Gestor para actualizar grupos de secretos.

Opciones de comando

nombre
El alias legible por el usuario que desea asignar al grupo de secretos. Obligatorio.
Descripción
Una descripción ampliada del grupo de secretos.
-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Actualizar el nombre y la descripción de un grupo de secretos.

vault write auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf name="my-updated-secret-group" description="An updated group of secrets."

Salida

El mandato devuelve el siguiente resultado:

Key            Value
---            -----
created_at     2020-10-05T17:43:49Z
description    An updated group of secrets.
id             9c6d20ad-779e-27c5-3842-2a20b19abfcf
name           my-updated-secret-group
type           application/vnd.ibm.secrets-manager.secret.group+json
updated_at     2020-10-05T17:56:56Z

Suprimir un grupo de secretos

Utilice este mandato para suprimir un grupo de secretos.

vault delete auth/ibmcloud/manage/groups/SECRET_GROUP_ID

Requisitos previos

Necesita el rol de servicio Gestor para suprimir grupos de secretos.

Ejemplos

Suprimir un grupo de secretos por su ID asignado.

vault delete auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf

Salida

El mandato devuelve el siguiente resultado:

Success! Data deleted (if it existed) at: auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf

Secretos estáticos

Creación de un secreto

Utilice los mandatos siguientes para añadir un secreto estático, como una credencial de usuario o un secreto arbitrario, a la instancia de Secrets Manager. Los valores permitidos para SECRET_TYPE son: arbitrary, custom_credentials, imported_cert, kv, private_cert, public_cert, y username_password.

Cree un secreto en el grupo de secretos default.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets name=NAME [description="DESCRIPTION"] [username=USERNAME] [password=USERNAME] [payload=DATA] [expiration_date=EXPIRATION] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA] [ca=CA_CONFIGURATION_NAME] [dns=DNS_CONFIGURATION_NAME] [key_algorithm=KEY_ALGORITHM] [labels=LABEL,LABEL]

Cree un secreto en un grupo de secretos especificado.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID name=NAME [description="DESCRIPTION"] [username=USERNAME] [password=USERNAME] [payload=DATA] [expiration_date=EXPIRATION] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA] [ca=CA_CONFIGURATION_NAME] [dns=DNS_CONFIGURATION_NAME] [key_algorithm=KEY_ALGORITHM] [labels=LABEL,LABEL]

Requisitos previos

Necesita el rol de servicio Escritor para crear secretos.

Opciones de comando

name
El alias legible por el usuario que desea asignar al secreto. Obligatorio.
description
Una descripción ampliada para asignar al secreto.
expiration_date
La fecha de caducidad que desea asignar al secreto. Soportado para los tipos de secreto arbitrary y username_password. El formato de fecha sigue el RFC 3339.
labels
Etiquetas que puede utilizar para agrupar y buscar secretos similares en su instancia.
payload
Los datos que desea almacenar para los secretos arbitrary o kv. Solo se admiten cargas útiles basadas en texto para los secretos arbitrary. El motor de secretos de clave-valor puede almacenar secretos en formato JSON complejo. Con su secreto de clave-valor, puede integrar con herramientas que son compatibles con los mandatos de CLI de HashiCorp Vault KV (Versión 2). Obtenga más información sobre la gestión de secretos de clave-valor con la CLI de Vault.
username
El nombre de usuario que desea asignar a un secreto username_password.
password
La contraseña que desea asignar a un secreto username_password.
certificate
Los datos de certificado que desea almacenar para un secreto imported_cert. El tipo de archivo soportado es .pem.
private_key
Los datos de clave privada que se deben almacenar para un secreto de imported_cert. El tipo de archivo soportado es .pem.
intermediate
Datos de certificado intermedio que se van a almacenar para un secreto de imported_cert. El tipo de archivo soportado es .pem.
ca
La configuración de la entidad emisora de certificados que se utilizará para solicitar un secreto de public_cert.
dns
La configuración del proveedor de DNS que se utilizará para solicitar un secreto de public_cert.
key_algorithm
El algoritmo de claves que se utilizará para firmar y emitir un secreto de public_cert. Los valores permitidos son: RSA2048, RSA4096, ECDSA256, ECDSA384
certificate_template
La plantilla de certificado que se va a utilizar para crear un secreto private_cert.
common_name
El nombre común que se va a utilizar para crear un secreto private_cert. En función de la plantilla de certificado que elija, es posible que se apliquen algunas restricciones sobre el nombre común de su certificado privado.
format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Crear una credencial de usuario con una fecha de caducidad y dos etiquetas.

vault write -format=json ibmcloud/username_password/secrets name="my-test-user-credential" expiration_date="2020-12-31T23:59:59Z" username="user123" password="window-steel-dogs-coffee" labels=label-1,label-2

Cree un secreto arbitrario con una fecha de caducidad y dos etiquetas.

vault write -format=json ibmcloud/arbitrary/secrets name="my-test-arbitrary-secret" expiration_date="2020-12-31T23:59:59Z" payload="this is my secret data" labels=label-1,label-2

Cree un secreto arbitrario con carga útil binaria.

base64 -w0 <filename> | vault write ibmcloud/arbitrary/secrets name="my-test-arbitrary-secret" payload=- labels="encode:base64"

Importar un certificado SSL/TLS con una clave privada coincidente.

vault write -format=json ibmcloud/imported_cert/secrets name="my-test-imported-certificate" certificate=@cert.pem private_key=@key.pem

Solicitar un certificado SSL/TLS especificando una entidad emisora de certificados y una configuración de proveedor de DNS.

vault write -format=json ibmcloud/public_cert/secrets name="my-test-public-certificate" ca="my-configured-certificate-authority" dns="my-configured-dns-provider" common_name="example.com" key_algorithm=RSA2048

Crear un certificado SSL/TLS privado especificando la plantilla de certificado que se debe utilizar.

vault write -format=json ibmcloud/private_cert/secrets name="my-test-private-certificate" certificate_template="my-configured-certificate-template" common_name="example.com"

Cree un conjunto de credenciales de servicio especificando el CRN de instancia de servicio de origen y el nombre de rol de servicio de IAM.

vault write -format=json ibmcloud/service_credentials/secrets name="test-sc-1" source_crn="crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::" role="crn:v1:bluemix:public:iam::::serviceRole:Manager"

Salida

El mandato para crear un secreto username_password devuelve la salida siguiente:

{
    "request_id": "c8edf459-cc26-d3f9-19e4-a24d899573f4",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-05T21:52:29Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:a6067f1c-98cf-9379-6188-a94a58222f5d",
    "expiration_date": "2020-12-31T23:59:59Z",
    "id": "a6067f1c-98cf-9379-6188-a94a58222f5d",
    "labels": [
        "label-1",
        "label-2"
    ],
    "last_update_date": "2020-10-05T21:52:29Z",
    "name": "my-test-user-credential",
    "secret_data": {
        "password": "window-steel-dogs-coffee",
        "username": "user123"
    },
    "secret_type": "USERNAME_PASSWORD",
    "state": 1,
    "state_description": "Active",
    "versions": [
        {
        "auto_rotated": false,
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-05T21:52:29Z",
        "id": "f53b8061-359e-3236-5bcc-fb120e170c87"
        }
    ]
    },
    "warnings": null
}

El mandato para crear un secreto arbitrary devuelve la salida siguiente:

{
    "request_id": "56f8532d-cd2b-372c-7b14-5a5875d1c6e6",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-05T21:47:27Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "expiration_date": "2020-12-31T23:59:59Z",
    "id": "2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "labels": [
        "label-1",
        "label-2"
    ],
    "last_update_date": "2020-10-05T21:47:27Z",
    "name": "my-test-arbitrary-secret",
    "secret_data": {
        "payload": "this is my secret data"
    },
    "secret_type": "ARBITRARY",
    "state": 1,
    "state_description": "Active",
    "versions": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-05T21:47:27Z",
        "id": "88473a6c-4877-5079-f999-c9a39e3407ea"
        }
    ]
    },
    "warnings": null
}

El mandato para importar un secreto imported_cert devuelve la salida siguiente:

{
    "request_id": "7b41ad30-8098-9f57-62cf-bd757d43238f",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "algorithm": "RSA",
    "common_name": "example.com",
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2021-06-03T22:41:56Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "expiration_date": "2021-06-04T15:25:44Z",
    "id": "2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "intermediate_included": false,
    "issuer": "US Texas Austin Example Corp. Example Org example.com",
    "key_algorithm": "SHA256-RSA",
    "labels": [],
    "last_update_date": "2021-06-03T22:41:56Z",
    "name": "my-test-imported-certificate",
    "private_key_included": false,
    "secret_type": "imported_cert",
    "serial_number": "fc:22:29:7e:57:25:8a:05",
    "state": 1,
    "state_description": "Active",
    "validity": {
        "not_after": "2021-06-04T15:25:44Z",
        "not_before": "2021-06-03T15:25:44Z"
    },
    "versions": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2021-06-03T22:41:56.354781389Z",
        "expiration_date": "2021-06-04T15:25:44Z",
        "id": "2fae17bf-106a-1c31-55d9-e642ee3803ae",
        "serial_number": "fc:22:29:7e:57:25:8a:05",
        "validity": {
          "not_after": "2021-06-04T15:25:44Z",
          "not_before": "2021-06-03T15:25:44Z"
        }
        }
    ]
    },
    "warnings": null
}

El mandato para solicitar un secreto public_cert devuelve la salida siguiente:

{
    "request_id": "64824dec-c53e-8e49-dbe7-6c44c0dcd7a0",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "alt_names": [],
        "common_name": "example.com",
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2021-10-08T03:25:51Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
        "downloaded": false,
        "id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
        "issuance_info": {
            "auto_rotated": false,
            "bundle_certs": true,
            "ca": "my-configured-certificate-authority",
            "dns": "my-configured-dns-provider",
            "ordered_on": "2021-10-08T03:25:51Z",
            "state": 0,
            "state_description": "Pre-activation"
        },
        "key_algorithm": "RSA2048",
        "labels": [],
        "last_update_date": "2021-10-08T03:25:51Z",
        "name": "my-test-public-certificate",
        "rotation": {
            "auto_rotate": false,
            "rotate_keys": false
        },
        "secret_type": "public_cert",
        "state": 0,
        "state_description": "Pre-activation",
        "versions": [],
        "versions_total": 1
    },
    "warnings": null
}

El mandato para crear un secreto private_cert devuelve la salida siguiente:

{
  "request_id": "7c72b7a6-0342-508a-1684-9625e11555db",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "algorithm": "SHA256-RSA",
    "alt_names": [
      "example.com"
    ],
    "certificate_authority": "my-configured-intermediate-ca",
    "certificate_template": "my-configured-template",
    "common_name": "example.com",
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2022-05-03T18:18:43Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "downloaded": true,
    "expiration_date": "2022-06-04T18:18:43Z",
    "id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
    "issuer": "example.com",
    "key_algorithm": "RSA2048",
    "labels": [],
    "last_update_date": "2022-05-03T18:18:43Z",
    "name": "my-test-private-certificate",
    "rotation": {
      "auto_rotate": false
    },
    "secret_data": {
      "ca_chain": [
        "-----BEGIN CERTIFICATE-----\nMIIGZjCCBU6gAwIBAgIUHTgL...(truncated)"
      ],
      "certificate": "-----BEGIN CERTIFICATE-----\nMIIDJDCCAgygAwIBAgIUarx9...(truncated)",
      "issuing_ca": "-----BEGIN CERTIFICATE-----\nMIIGZjCCBU6gAwIBAgIUHTgLW...(truncated)",
      "private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEpAIBAAKCAQEAtirEhptl3...(truncated)"
    },
    "secret_type": "private_cert",
    "serial_number": "6a:bc:7d:63:2a:7c:60:90:00:53:d9:ae:83:b2:1d:bc:97:ae:fb:f1",
    "state": 1,
    "state_description": "Active",
    "validity": {
      "not_after": "2022-06-04T18:18:43Z",
      "not_before": "2022-05-03T18:18:14Z"
    },
    "versions": [
      {
        "auto_rotated": false,
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2022-05-03T18:18:14Z",
        "downloaded": true,
        "expiration_date": "2022-06-04T18:18:43Z",
        "id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
        "payload_available": true,
        "serial_number": "6a:bc:7d:63:2a:7c:60:90:00:53:d9:ae:83:b2:1d:bc:97:ae:fb:f1",
        "state": 1,
        "state_description": "Active",
        "validity": {
          "not_after": "2022-06-04T18:18:43Z",
          "not_before": "2022-05-03T18:18:14Z"
        }
      }
    ],
    "versions_total": 1
  },
  "warnings": null
}

El mandato para crear un secreto service-credentials devuelve la salida siguiente:

{
  "request_id": "13ee6f56-c91f-180c-8fc1-b4da6ac2817f",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "created_by": "IBMid-2700062DAH",
    "creation_date": "2023-11-23T08:27:15Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8d6:secret:3c89e3ed-31fb-06f7-387b-c972213c89ee",
    "custom_metadata": {},
    "downloaded": true,
    "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675bc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7d",
    "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
    "iam_apikey_name": "test-sc-1",
    "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3bc",
    "id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
    "labels": [],
    "last_update_date": "2023-11-23T08:27:15Z",
    "locks_total": 0,
    "name": "test-sc-1",
    "parameters": {},
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "resource_key_name": "test-sc-1",
    "role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "secret_data": {
      "apikey": "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx",
      "guid": "f85409e9-1a06-47d5-8320-95ed4e1675bc",
      "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
      "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
      "iam_apikey_name": "test-sc-1",
      "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
      "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3cc",
      "instance_id": "f85409e9-1a06-47d5-8320-95ed4e1675cc",
      "plan": "33b50df2-9cd6-4005-a941-bf0a59f0d183",
      "region": "us-south"
    },
    "secret_type": "service_credentials",
    "source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
    "state": 1,
    "state_description": "Active",
    "ttl": 0,
    "versions": [
      {
        "created_by": "IBMid-3242342DAH",
        "creation_date": "2023-11-23T08:27:15Z",
        "downloaded": true,
        "id": "34f934a3-def7-71e0-cc93-9c754879f2f8",
        "payload_available": true,
        "version_custom_metadata": {}
      }
    ],
    "versions_total": 1
  },
  "warnings": null
}

Obtener una lista de secretos

Utilice los mandatos siguientes para listar los secretos estáticos en la instancia de Secrets Manager. Los valores permitidos para SECRET_TYPE son: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, y username_password.

Listar secretos por tipo.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets

Obtener una lista de secretos por grupo de secretos.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/ID

Requisitos previos

Necesita el rol de servicio Lector para listar los secretos.

Opciones de comando

-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Recuperar una lista de secretos de credenciales de usuario disponibles en el grupo de secretos default.

vault read -format=json ibmcloud/username_password/secrets

Recupere una lista de secretos arbitrarios asignados a un grupo de secretos especificado.

vault read -format=json ibmcloud/arbitrary/secrets/groups/9ab2250f-a369-4e07-ade7-d417d63ad587

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "65689e3a-7cc6-990e-4f0e-8480edd244ed",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "secrets": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-06T05:31:05Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:1cf95413-4c10-a5fa-e824-b5106375b129",
        "expiration_date": "2020-12-31T23:59:59Z",
        "id": "1cf95413-4c10-a5fa-e824-b5106375b129",
        "labels": [],
        "last_update_date": "2020-10-06T05:31:05Z",
        "name": "my-test-arbitrary-secret",
        "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
        "secret_type": "ARBITRARY",
        "state": 1,
        "state_description": "Active"
        },
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-06T03:54:26Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:285d83ce-4a26-c5c3-8e58-48d3140a2415",
        "id": "285d83ce-4a26-c5c3-8e58-48d3140a2415",
        "labels": [],
        "last_update_date": "2020-10-06T03:54:26Z",
        "name": "another-test-arbitrary-secret",
        "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
        "secret_type": "ARBITRARY",
        "state": 1,
        "state_description": "Active"
        }
    ],
    "secrets_total": 2
    },
    "warnings": null
}

Si los secretos pertenecen a un grupo de secretos, se incluye el valor data.secrets.secret_group_id en la respuesta para identificar la asignación del grupo de secretos.

Obtener un secreto

Utilice los mandatos siguientes para recuperar un secreto y sus detalles. Los valores permitidos para son SECRET_TYPE: arbitrary, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, y username_password.Para recuperar el secreto, se puede utilizar
tanto el ID secreto como el Nombre secreto.

Obtener un secreto.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID_OR_SECRET_NAME

Obtenga un secreto que se asigna a un grupo de secretos especificado.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID/SECRET_ID_OR_SECRET_NAME

Requisitos previos

Necesita el rol de servicio Lector de secretos o Escritor para recuperar secretos.

Opciones de comando

-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Recuperar un secreto arbitrario, incluida su carga útil.

Recuperando por ID de secreto

vault read -format=json ibmcloud/arbitrary/secrets/71539dff-9e84-804a-debb-ab3eb3d8afce

Recuperando por nombre de secreto

vault read -format=json ibmcloud/arbitrary/secrets/my-test-arbitrary-secret

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "025df8ac-b926-6153-3f5b-cd2364b5f85e",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-20T16:55:41Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:71539dff-9e84-804a-debb-ab3eb3d8afce",
    "id": "71539dff-9e84-804a-debb-ab3eb3d8afce",
    "labels": [],
    "last_update_date": "2020-10-20T16:55:41Z",
    "name": "my-test-arbitrary-secret",
    "secret_data": {
        "payload": "This is the data for my secret."
    },
    "secret_type": "ARBITRARY",
    "state": 1,
    "state_description": "Active",
    "versions": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-20T16:55:41Z",
        "id": "cc2c795e-0072-8074-9824-b6efd5050232"
        }
    ]
    },
    "warnings": null
}

Actualización de un secreto

Utilice este mandato para actualizar los metadatos de un secreto, como por ejemplo su nombre o su descripción. Los valores permitidos para SECRET_TYPE son: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, y username_password.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/metadata name=NAME [description="DESCRIPTION"][expiration_date=EXPIRATION] [labels=LABEL,LABEL]

Requisitos previos

Necesita el rol de servicio Escritor para actualizar los secretos.

Opciones de comando

name
El alias legible por el usuario que desea asignar al secreto.
description
Una descripción ampliada para asignar al secreto.
expiration_date
La fecha de caducidad que desea asignar al secreto. El formato de fecha sigue el RFC 3339.
labels
Etiquetas que puede utilizar para agrupar y buscar secretos similares en su instancia.
format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Actualizar el nombre de un secreto arbitrario.

vault write -format=json ibmcloud/arbitrary/secrets/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/metadata name="updated-name-arbitrary-secret"

Actualizar el nombre de un secreto de credenciales de servicio.

vault write -format=json ibmcloud/service_credentials/secrets/3c89e3ed-31fb-06f7-387b-c972213c89be/metadata name="updated-name-sc-secret"

Salida

Comando arbitrary devuelve el siguiente resultado:

{
    "request_id": "f361132f-a0e3-eab0-52b8-4d992074b411",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-22T14:26:44Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:fe874c2b-e8fd-bbb6-9f19-e91bbe744735",
    "id": "fe874c2b-e8fd-bbb6-9f19-e91bbe744735",
    "labels": [],
    "last_update_date": "2020-10-22T14:54:25Z",
    "name": "updated-name-arbitrary-secret",
    "secret_type": "ARBITRARY",
    "state": 1,
    "state_description": "Active"
    },
    "warnings": null
}

Comando credentials del servicio devuelve el siguiente resultado:

{
  {
  "request_id": "62f4f088-0588-51ec-3389-da83b4c34a6a",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "created_by": "IBMid-2723462DAH",
    "creation_date": "2023-11-23T08:27:15Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8e6:secret:3c89e3ed-31fb-06f7-387b-c972213c89be",
    "custom_metadata": {},
    "downloaded": false,
    "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
    "iam_apikey_name": "test-sc-1",
    "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
    "id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
    "labels": [],
    "last_update_date": "2023-11-23T08:48:20Z",
    "locks_total": 0,
    "name": "updated-name-sc-secret",
    "parameters": {},
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "resource_key_name": "test-sc-1",
    "role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "secret_type": "service_credentials",
    "source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
    "state": 1,
    "state_description": "Active",
    "ttl": 0,
    "versions_total": 2
  },
  "warnings": null
}

Actualizar una versión secreta

Utilice este mandato para actualizar una versión específica de un secreto.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/versionins/VERSION_ID/metadata
{                                   
        "version_custom_metadata": {              
             "metadata_custom_key": "metadata_custom_value"
        }
}

Ejemplos

vault write -format=json ibmcloud/service_credentials/secrets/1a3f9fbc-58d4-ac68-7984-f422d8b8112a/versions/38a361c8-51a2-6fc4-1ed8-d59747db5847/metadata
{                                   
        "version_custom_metadata": {              
             "metadata_custom_key": "metadata_custom_value"
        }
}

{ :pre}

Salida

{
  "request_id": "8a395155-01eb-be57-e73d-53a9bbe09139",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "auto_rotated": false,
    "created_by": "IBMid-2723462DAH",
    "creation_date": "2023-11-23T10:19:45Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafd:e2c32ad4-1414-41e0-8747-e107e6b9f8d7:secret:1a3f9fbc-58d4-ac68-7984-f422d8b8112a",
    "expiration_date": "2023-12-03T10:19:45Z",
    "id": "1a3f9fbc-58d4-ac68-7984-f422d8b8112a",
    "payload_available": true,
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafd:f85409e9-1a06-47d5-8320-95ed4e1675bd:resource-key:496acdc2-792c-4425-8172-32fcd5cddaca",
    "resource_key_name": "test-sc-1",
    "version_custom_metadata": {
      "metadata_custom_key": "metadata_custom_value"
    },
    "version_id": "38a361c8-51a2-6fc4-1ed8-d59747db5847"
  },
  "warnings": null
}

Rotar un secreto

Utilice este mandato para rotar un secreto. Los valores permitidos para SECRET_TYPE son: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, y username_password.

vault write [-format=FORMAT] [-force] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/rotate [payload="SECRET_DATA"] [password=PASSWORD] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA]

Requisitos previos

Necesita el rol de servicio Escritor para rotar secretos.

Opciones de comando

payload
Los nuevos datos que deben almacenarse para un secreto arbitrary. Solo se da soporte a las cargas útiles basadas en texto. Si necesita almacenar un archivo binario, asegúrese de que lo codifica en base64 antes de guardarlo en Secrets Manager. Para obtener más información, consulte Ejemplos.
password
La nueva contraseña a asignar a un secreto username_password.
certificate
Los datos de certificado que se deben asignar a un secreto imported_cert. El tipo de archivo soportado es .pem.
private_key
Los nuevos datos de clave privada para almacenar para un secreto de imported_cert. El tipo de archivo soportado es .pem.
intermediate
Los nuevos datos de certificado intermedio que se van a almacenar para un secreto de imported_cert. El tipo de archivo soportado es .pem.
format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.
force
Sustituye la contraseña que se almacena para un secreto de username_password con una contraseña de 32 caracteres generada aleatoriamente que contiene letras mayúsculas, letras minúsculas, dígitos y símbolos.

Ejemplos

Rotar manualmente los datos de secreto que están almacenados para un secreto arbitrario.

vault write -format=json ibmcloud/arbitrary/secrets/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/rotate payload="Updated secret data."

Rotar manualmente la contraseña que hay almacenada para un secreto username_password.

vault write -format=json ibmcloud/username_password/secrets/cb32abc1-2a4b-e0fd-f403-233e5249e130/rotate password="my-updated-password"

Sustituir la contraseña que hay almacenada para un secreto username_password por una contraseña de 32 caracteres generada aleatoriamente.

vault write -format=json -force ibmcloud/username_password/secrets/cb32abc1-2a4b-e0fd-f403-233e5249e130/rotate

Rotar un conjunto de credenciales de servicio.

vault write -format=json -force ibmcloud/service_credentials/secrets/3c89e3ed-31fb-06f7-387b-c972213c89be/rotate

Salida

El mandato para rotar manualmente un secreto username_password con una contraseña proporcionada por el usuario devuelve la salida siguiente:

{
    "request_id": "9cb258e5-fbc9-7a37-f8c9-c5ab1dd7b823",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-22T15:09:19Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "id": "cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "labels": [],
    "last_update_date": "2020-10-22T15:10:34Z",
    "name": "new-username-password",
    "secret_data": {
        "password": "my-updated-password",
        "username": "my-username"
    },
    "secret_type": "USERNAME_PASSWORD",
    "state": 1,
    "state_description": "Active"
    },
    "warnings": null
}

El mandato para rotar manualmente un secreto username_password con una contraseña generada por el servicio devuelve la salida siguiente:

{
    "request_id": "67992946-3fd7-8cbe-9464-f5bc0cc8254e",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-22T15:09:19Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "id": "cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "labels": [],
    "last_update_date": "2020-10-22T16:25:55Z",
    "name": "new-username-password",
    "secret_data": {
        "password": "TYRodi/HX7s095UpQ38)L1z(t4\u003ccG6!2",
        "username": "my-username"
    },
    "secret_type": "USERNAME_PASSWORD",
    "state": 1,
    "state_description": "Active"
    },
    "warnings": null
}

El mandato para rotar manualmente un conjunto de credenciales de servicio devuelve la salida siguiente:

{
  "request_id": "6adeab90-93a3-79eb-24eb-ae6f1c6856dc",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "created_by": "IBMid-2734562DAH",
    "creation_date": "2023-11-23T08:27:15Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8d6:secret:3c89e3ed-31fb-06f7-387b-c972213c89ee",
    "custom_metadata": {},
    "downloaded": false,
    "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
    "iam_apikey_name": "test-sc-1",
    "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bacc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
    "id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
    "labels": [],
    "last_update_date": "2023-11-23T08:48:20Z",
    "locks_total": 0,
    "name": "test-sc-1",
    "parameters": {},
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "resource_key_name": "test-sc-1",
    "role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "secret_data": {
      "apikey": "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx",
      "guid": "f85409e9-1a06-47d5-8320-95ed4e1675bc",
      "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:48d0d690-7095-4e91-b267-bb8f4e7cc1e7",
      "iam_apikey_id": "ApiKey-7a2311a5-d071-4d4f-b511-f1182e5e9849",
      "iam_apikey_name": "test-sc-1",
      "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bacc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
      "instance_id": "f85409e9-1a06-47d5-8320-95ed4e1675cc",
      "plan": "33b50df2-9cd6-4005-a941-bf0a59f0d133",
      "region": "us-south"
    },
    "secret_type": "service_credentials",
    "source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
    "state": 1,
    "state_description": "Active",
    "ttl": 0,
    "versions": [
      {
        "created_by": "IBMid-2723462DAH",
        "creation_date": "2023-11-23T08:27:15Z",
        "downloaded": true,
        "id": "34f934a3-def7-71e0-cc93-9c754879f2f8",
        "payload_available": true,
        "version_custom_metadata": {}
      },
      {
        "created_by": "IBMid-2723462DAH",
        "creation_date": "2023-11-23T08:48:20Z",
        "downloaded": false,
        "id": "1449cd40-dd18-5f68-7719-7a08a9f8e57d",
        "payload_available": true,
        "version_custom_metadata": {}
      }
    ],
    "versions_total": 2
  },
  "warnings": null
}

Suprimir un secreto

Utilice este mandato para suprimir un secreto. Los valores permitidos para SECRET_TYPE son: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, y username_password.

Suprimir un secreto del grupo de secretos default.

vault delete ibmcloud/SECRET_TYPE/secrets/SECRET_ID

Eliminar un secreto en un grupo de secretos existente.

vault delete ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID/SECRET_ID

Requisitos previos

Necesita el rol de servicio Gestor para suprimir secretos.

Opciones de comando

-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Suprimir un secreto arbitrario por su ID asignado.

vault delete ibmcloud/arbitrary/secrets/d26702aa-77ae-400e-4f25-9790a9cabf9c

Salida

El mandato devuelve el siguiente resultado:

Success! Data deleted (if it existed) at: ibmcloud/arbitrary/secrets/d26702aa-77ae-400e-4f25-9790a9cabf9c

Secretos dinámicos

Los secretos dinámicos son credenciales de un solo uso que se generan solo cuando se leen o cuando se accede a las mismas.

Para crear un secreto dinámico utilizando la CLI de Vault, utilice el mandato role para delimitar el secreto con el nivel de permisos deseado en la cuenta de IBM Cloud. A continuación, utilice el mandato creds para generar las credenciales para el rol.

Crear un rol

Utilice los mandatos siguientes para registrar un rol para un motor de secretos que dé soporte a secretos dinámicos. Después de crear un rol, puede generar credenciales para el mismo. La configuración que define para el rol, como por ejemplo su nombre, la duración de arrendamiento y los permisos de acceso, se hereda mediante las credenciales generadas.

Crear un rol en el grupo de secretos default.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_NAME access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID ttl=LEASE_DURATION [description="DESCRIPTION"] [labels=LABEL,LABEL]

Cree un rol en un grupo de secretos especificado.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_NAME access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID ttl=LEASE_DURATION [description="DESCRIPTION"] [labels=LABEL,LABEL]

Requisitos previos

Necesita el rol de servicio Escritor para crear secretos.

Opciones de comando

SECRET_TYPE
El tipo de secreto que desea crear. Actualmente, se da soporte a iam_credentials.
SECRET_GROUP_ID
El ID del grupo de secretos que desea asignar al rol y sus credenciales.
ROLE_NAME
El alias legible por el usuario que desea asignar al rol y sus credenciales.
access_groups
El ID del grupo de acceso que determina el ámbito de acceso que se va a asignar al rol y sus credenciales.
ttl
El tiempo de vida (TTL) que determina cuánto tiempo pueden permanecer válidas las credenciales generadas por un rol. Utilice una serie de duración como por ejemplo 300s o 1h30m. Las unidades de tiempo válidas son s, m y h.
description
Una descripción ampliada para asignar al rol y sus credenciales.
labels
Etiquetas que puede utilizar para agrupar y buscar secretos similares en su instancia.
format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Configurar una credencial de IAM con una duración de la concesión de 1 hora y asignarla al grupo de secretos default.

vault write -format=json ibmcloud/iam_credentials/roles/test-iam-credentials access_groups=AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42 ttl=1h description="My test IAM credential." labels=test,us-south

Configurar una credencial de IAM con una duración de arrendamiento de 1 hora y asignarla a un grupo de secretos especificado.

vault write -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/test-iam-credential-in-group access_groups=AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42 ttl=1h description="My test IAM credential that is assigned to a secret group." labels=test,us-south

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "d4150a28-1184-8864-dcd3-15b0d18da7c1",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential that is assigned to a secret group.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:13:47Z",
    "name": "test-iam-credential-in-group",
    "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
    "secret_type": "IAM_CREDENTIALS",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Si el rol se crea en un grupo de secretos, se incluye el valor data.secret_group_id en la respuesta para identificar la asignación de grupo de secretos.

Generar credenciales de IAM

Utilice los mandatos siguientes para generar una clave de API para un rol. Este mandato crea un ID de servicio, añade el ID de servicio al grupo de acceso que ha configurado para el rol y, a continuación, genera una clave de API para el ID de servicio.

Generar una clave de API para un rol en el grupo de secretos default.

vault read [-format=FORMAT] ibmcloud/iam_credentials/creds/ROLE_ID

Generar una clave de API para un rol en un grupo de secretos especificado.

vault read [-format=FORMAT] ibmcloud/iam_credentials/creds/groups/SECRET_GROUP_ID/ROLE_ID

Las claves de API generadas son renovables y tienen un tiempo de vida (TTL) definido por el rol o por el valor predeterminado del sistema.

Requisitos previos

Necesita el rol de servicio Escritor para crear secretos.

Opciones de comando

SECRET_GROUP_ID
El ID del grupo de secretos al que desea asignar este secreto.
ROLE_ID
El ID o el nombre que se asigna al rol para este secreto.
-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Generar una credencial de IAM para un secreto que se asigna al grupo de secretos default.

vault read -format=json ibmcloud/iam_credentials/creds/test-iam-credentials

Generar una credencial de IAM para un secreto asignado a un grupo de secretos especificado.

vault read -format=json ibmcloud/iam_credentials/creds/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/test-iam-credential-in-group

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "48d14d52-ce92-6efc-aeaa-b49cc11eabd6",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "api_key": "Cg7l3kJveurEry_P7_fLPIBR....(truncated)",
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential that is assigned to a secret group.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:53:23Z",
    "name": "test-iam-credential-in-group",
    "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
    "secret_type": "IAM_CREDENTIALS",
    "service_id": "ServiceId-ae06783c-0ab4-4b02-a78a-8dff7d0634c6",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Si el rol pertenece a un grupo de secretos, el valor data.secret_group_id se incluye en la respuesta para identificar la asignación de grupo de secretos.

Listar roles

Utilice los mandatos siguientes para listar los roles o secretos en la instancia de Secrets Manager.

Obtener una lista de roles por tipo.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles

Obtener una lista de roles por ID de grupo de secretos.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID

Requisitos previos

Necesita el rol de servicio Lector para listar los secretos.

Opciones de comando

SECRET_TYPE
El tipo de secreto que desea listar. Actualmente, se da soporte a iam_credentials.
SECRET_GROUP_ID
El ID del grupo de secretos.
-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Recuperar una lista de credenciales de IAM.

vault read -format=json ibmcloud/iam_credentials/roles

Recuperar una lista de credenciales de IAM que pertenecen a un grupo de secretos especificado.

vault read -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "d567207f-b5e6-fc35-086e-fbc465bf3678",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "roles": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-09T17:13:47Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
        "description": "My test IAM credential that is assigned to a secret group.",
        "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
        "labels": [
          "test",
          "us-south"
        ],
        "last_update_date": "2020-10-09T17:13:47Z",
        "name": "test-iam-credential-in-group",
        "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
        "secret_type": "IAM_CREDENTIALS",
        "state": 1,
        "state_description": "Active",
        "ttl": 3600
        },
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-09T17:05:21Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:a810998d-2912-4865-b4da-8dcc7465d784",
        "description": "My test IAM credential.",
        "id": "a810998d-2912-4865-b4da-8dcc7465d784",
        "labels": [
          "test",
          "us-south"
        ],
        "last_update_date": "2020-10-09T17:05:21Z",
        "name": "test-iam-credentials",
        "secret_type": "IAM_CREDENTIALS",
        "state": 1,
        "state_description": "Active",
        "ttl": 3600
        }
    ],
    "roles_total": 2
    },
    "warnings": null
}

Si el rol pertenece a un grupo de secretos, el valor roles.data.secret_group_id se incluye en la respuesta para identificar la asignación de grupo de secretos.

Leer los metadatos de un rol

Utilice los mandatos siguientes para ver detalles sobre un rol o secreto registrado, como por ejemplo su nombre y su historial.

Ver los detalles de un rol.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_ID/metadata

Vea los detalles de un rol asignado a un grupo de secretos.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/GROUP_ID/ROLE/metadata

Requisitos previos

Necesita el rol de servicio Lector para ver los metadatos de un secreto.

Opciones de comando

SECRET_TYPE
El tipo de secreto que desea visualizar. Actualmente, se da soporte a iam_credentials.
SECRET_GROUP_ID
El ID del grupo de secretos asignado al rol y sus credenciales
ROLE_ID
El ID que se asigna al rol para este secreto.
-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Vea los detalles de un rol asignado a un grupo de secretos.

vault read -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/091ca93f-5c99-4078-9d7e-4801143030fd/metadata

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "cb4672e2-51d9-3a83-f8a2-717afe16e24a",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential that is assigned to a secret group.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:13:47Z",
    "name": "test-iam-credential-in-group",
    "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
    "secret_type": "IAM_CREDENTIALS",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Actualizar los metadatos de un rol

Utilice los mandatos siguientes para ver detalles sobre un rol o secreto registrado, como por ejemplo su nombre y su historial.

Actualizar los detalles de un rol en el grupo de secretos default.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_ID/metadata [name="ROLE_NAME"] [access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID] [ttl=LEASE_DURATION] [description="DESCRIPTION"] [labels=LABEL,LABEL]

Actualice los detalles de un rol asignado a un grupo de secretos.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_ID/metadata [name="ROLE_NAME"] [access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID] [ttl=LEASE_DURATION] [description="DESCRIPTION"] [labels=LABEL,LABEL]

Requisitos previos

Necesita el rol de servicio Escritor para actualizar los metadatos de un secreto.

Opciones de comando

SECRET_TYPE
El tipo de secreto que desea actualizar. Actualmente, se da soporte a iam_credentials.
SECRET_GROUP_ID
El ID del grupo de secretos asignado al rol y sus credenciales.
ROLE_ID
El ID que se ha asignado a este secreto.
access_groups
El ID del grupo de acceso que determina el ámbito de acceso que se va a asignar al rol y sus credenciales.
ttl
El tiempo de vida (TTL) que determina cuánto tiempo pueden existir las credenciales generadas de un rol. Utilice una serie de duración como por ejemplo 300s o 1h30m. Las unidades de tiempo válidas son s, m y h.
name
El nuevo nombre que desea asignar para este secreto.
description
Una descripción ampliada para asignar al rol y sus credenciales.
labels
Etiquetas que puede utilizar para agrupar y buscar secretos similares en su instancia.
format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Actualice los detalles de un rol asignado al grupo default.

vault write -format=json ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd/metadata name="new-credential-name"

Salida

El mandato devuelve el siguiente resultado:

{
    "request_id": "cb4672e2-51d9-3a83-f8a2-717afe16e24a",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:13:47Z",
    "name": "new-credential-name",
    "secret_type": "IAM_CREDENTIALS",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Suprimir un rol

Utilice los mandatos siguientes para suprimir un rol.

Suprimir un rol en el grupo de secretos default.

vault delete ibmcloud/SECRET_TYPE/roles/ROLE_ID

Suprima un rol que es para un grupo de secretos.

vault delete ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_ID

Requisitos previos

Necesita el rol de servicio Escritor para actualizar los metadatos de un secreto.

Opciones de comando

SECRET_TYPE
El tipo de secreto que desea suprimir. Actualmente, se da soporte a iam_credentials.
SECRET_GROUP_ID
El ID del grupo de secretos asignado al rol y sus credenciales.
ROLE_ID
El ID que se ha asignado a este secreto.

Ejemplos

Suprima un rol asignado al grupo default.

vault delete ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd

Salida

El mandato devuelve el siguiente resultado:

Success! Data deleted (if it existed) at: ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd

Bloqueos

Bloquear un secreto

Utilice los mandatos siguientes para crear uno o varios bloqueos en la versión actual de un secreto.

Cree un bloqueo sobre un secreto en el grupo de secretos predeterminado.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID/lock @FILE

Cree un bloqueo en un secreto en un grupo de secretos personalizado.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock @FILE

Bloquear un secreto de forma exclusiva.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock_exclusive @FILE

Bloquear un secreto exclusivamente y suprimir los datos de la versión anterior.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock_exclusive_delete @FILE

Requisitos previos

Necesita el rol de servicio de Escritor o superior para crear bloqueos secretos.

Opciones de comando

SECRET_TYPE
El tipo de secreto que desea proteger.
SECRET_GROUP_ID
El ID del grupo de secretos.
Archivo
El archivo JSON que contiene los detalles del bloqueo.
nombre
El alias legible por el usuario que desea asignar al grupo de secretos. Obligatorio.
Descripción
Una descripción ampliada del grupo de secretos.
-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Cree un bloqueo sobre un secreto en el grupo de secretos predeterminado.

vault write -format=json ibmcloud/arbitrary/locks/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/lock @locks.json

Cree un bloqueo en un secreto en un grupo de secretos personalizado.

vault write -format=json ibmcloud/arbitrary/locks/groups/bb6-9f19-e91bbe744735/fe874c2b-e8fd-bbb6-9f19/lock @locks.json

Puede formatear el archivo JSON que contiene los detalles de bloqueo secreto basándose en el ejemplo siguiente.

{
  "locks": [
    {
      "name": "lockX",
      "description": "blabla",
      "attributes": {"key": "value"}
    },
    {
      "name": "lockY",
      "description": "blabla",
      "attributes": {"key": "value"}
    }
  ]
}

Salida

El mandato para crear un bloqueo sobre un secreto en el grupo predeterminado devuelve la salida siguiente:

{
  "request_id": "df85bbe9-4a0a04-06b123",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "secret_group_id": "default",
    "secret_id": "65e44d42-cf24f4-490fa9",
    "versions": [
      {
        "alias": "current",
        "id": "6df7edfe-e5f-0b66c-aaba832",
        "locks": [
          "lock4",
          "lock5"
        ],
        "payload_available": true
      }
    ]
  },
  "warnings": null
}

Listar bloqueos secretos

Utilice los mandatos siguientes para listar los bloqueos asociados con la versión actual de un secreto.

Listar los bloqueos en un secreto que está en el grupo de secretos predeterminado.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID

Requisitos previos

Necesita el rol de servicio de Lector o superior para listar los bloqueos secretos.

Opciones de comando

-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Liste los bloqueos que están asociados con un secreto arbitrario en el grupo de secretos predeterminado.

vault read -format=json ibmcloud/arbitrary/locks/184408d6-8264-5ff3-c308-6922ed04ad88

Listar los bloqueos asociados con el secreto de credenciales de un usuario en un grupo de secretos personalizado.

vault read -format=json ibmcloud/username_password/locks/groups/d2e98a96-18ed-f13c-8dee-db955fb94122/c86946e6-b392-2613-159d-aff5a3f095b3

Salida

El mandato devuelve el siguiente resultado:

{
  "request_id": "7a09ca14-6a7d-9ea2-2515-f7c22890f148",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "locks": [
      {
        "attributes": {
          "key": "value"
        },
        "created_by": "iam-ServiceId-222b47ab-b08e-42c3acb8",
        "creation_date": "2022-06-30T21:04:15.143896Z",
        "description": "Test lock for secret in the custom secret group.",
        "last_update_date": "2022-06-30T21:31:19.343086Z",
        "name": "lock-for-app-1",
        "secret_group_id": "d2e98a96-18ed-fb22",
        "secret_id": "c86946e6-b392-2613-15095b3",
        "secret_version_alias": "current",
        "secret_version_id": "ad6aa6d9-b43c-4bc3-52e64"
      }
    ],
    "locks_total": 1
  },
  "warnings": null
}

Desbloquear un secreto

Utilice los mandatos siguientes para eliminar uno o varios bloqueos en la versión actual de un secreto.

Eliminar bloqueos en un secreto del grupo de secretos predeterminado.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID/unlock locks=LOCK_NAME locks=LOCK_NAME

Eliminar bloqueos en un secreto de un grupo de secretos personalizado.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/unlock locks=LOCK_NAME locks=LOCK_NAME

Requisitos previos

Necesita el rol de servicio de Escritor o superior para crear bloqueos secretos.

Opciones de comando

-format
Muestra la salida en el formato que especifique. Los formatos válidos son table, json y yaml. El valor predeterminado es table. También puede establecer el formato de salida utilizando la variable de entorno VAULT_FORMAT.

Ejemplos

Eliminar bloqueos en un secreto del grupo de secretos predeterminado.

vault write -format=json ibmcloud/username_password/locks/65e44d42-cfb6-a24f4490fa9/unlock locks=test-lock-1 locks=test-lock-2

Eliminar bloqueos en un secreto de un grupo de secretos personalizado.

vault write -format=json ibmcloud/arbitrary/locks/groups/7a09ca14-6a7d-9ea2-2515-f7c22890f148/9ea2-2515-f7c22890f148/unlock locks=test-lock-1 locks=test-lock-2

Salida

El mandato devuelve el siguiente resultado:

{
  "request_id": "0ec52cf2-59867-184a9c977",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "secret_group_id": "default",
    "secret_id": "65e44d42-cfb6-abe2-637d-2824f4490fa9",
    "versions": [
      {
        "alias": "current",
        "id": "6df7edfe-ea85-3d34-565f-0b66caaba832",
        "locks": [],
        "payload_available": true
      }
    ]
  },
  "warnings": null
}