Mandatos CLI de Vault
Puede utilizar la interfaz de línea de mandatos (CLI) de HashiCorp Vault para interactuar con IBM Cloud® Secrets Manager.
Secrets Manager utiliza HashiCorp Vault con soporte añadido para el método IBM Cloud IAM auth y un conjunto de motores secretos para soportar operaciones en Secrets Manager para varios tipos de secretos.
Antes de empezar, configure la CLI de Vault para que pueda acceder a la instancia de Secrets Manager utilizando mandatos Vault. Para obtener más información sobre cómo utilizar la CLI de Vault, consulta la documentación de Vault.
Iniciar sesión
Configurar una señal de inicio de sesión
Utilice este mandato para configurar el tiempo de vida (TTL) y la vida útil (MaxTTL) de una señal de inicio de sesión de Vault.
vault write auth/ibmcloud/manage/login [token_ttl=DURATION] [token_max_ttl=MAX_DURATION]
Requisitos previos
Necesita el rol de servicio Gestor para gestionar la configuración de las señales de inicio de sesión.
Opciones de comando
token_ttl- El tiempo de vida inicial (TTL) de la señal de inicio de sesión que se va a generar. El valor predeterminado es
1h. token_max_ttl- La duración máxima de la señal de inicio de sesión. El valor predeterminado es
24h. Este valor no puede exceder el valor de VaultMaxLeaseTTL.
Ejemplos
Configure una señal de inicio de sesión de Caja fuerte especificando 30m en tiempo de vida inicial y 2h en vida útil máxima.
vault write auth/ibmcloud/manage/login token_ttl=30m token_max_ttl=2h
Salida
El mandato devuelve el siguiente resultado:
Success! Data written to: auth/ibmcloud/manage/login
Ver la configuración de una señal
Utilice este mandato para ver la configuración de una señal de inicio de sesión de Vault.
vault read [-format=FORMAT] auth/ibmcloud/manage/login
Requisitos previos
Necesita el rol de servicio Gestor para gestionar la configuración de las señales de inicio de sesión.
Opciones de comando
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Ver la configuración de inicio de sesión de una señal de Vault en formato JSON.
vault read -format=json auth/ibmcloud/manage/login
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "4dec6b8a-a277-0755-617c-97e40bcc7c3e",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"login": {
"token_max_ttl": "2h0m0s",
"token_ttl": "30m0s"
}
},
"warnings": null
}
Grupos de secretos
Crear un grupo de secretos
Utilice este mandato para crear un grupo de secretos.
vault write [-format=FORMAT] auth/ibmcloud/manage/groups name=NAME [description="DESCRIPTION"]
Requisitos previos
Necesita el rol de servicio Gestor para crear grupos de secretos.
Opciones de comando
- nombre
- El alias legible por el usuario que desea asignar al grupo de secretos. Obligatorio.
- Descripción
- Una descripción ampliada del grupo de secretos.
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Cree un grupo de secretos con un nombre y una descripción.
vault write auth/ibmcloud/manage/groups name="my-secret-group" description="A group of secrets."
Salida
El mandato devuelve el siguiente resultado:
Key Value
--- -----
created_at 2020-10-05T17:43:49Z
description A group of secrets.
id 9c6d20ad-779e-27c5-3842-2a20b19abfcf
name my-secret-group
type application/vnd.ibm.secrets-manager.secret.group+json
updated_at n/a
Obtener una lista de grupos de secretos
Utilice este mandato para listar los grupos de secretos que están disponibles si la instancia de Secrets Manager.
vault read [-format=FORMAT] auth/ibmcloud/manage/groups
Requisitos previos
Necesita el rol de servicio Lector para listar grupos de secretos.
Opciones de comando
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Recupere una lista de grupos de secretos en formato JSON.
vault read -format=json auth/ibmcloud/manage/groups
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "62051bde-9703-101c-a328-90a377a8bb77",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"groups": [
{
"created_at": "2020-10-05T17:43:49Z",
"description": "A group of secrets.",
"id": "9c6d20ad-779e-27c5-3842-2a20b19abfcf",
"name": "my-secret-group",
"type": "application/vnd.ibm.secrets-manager.secret.group+json",
"updated_at": ""
}
]
},
"warnings": null
}
Obtener un grupo de secretos
Utilice este mandato para obtener los detalles de un grupo de secretos.
vault read [-format=FORMAT] auth/ibmcloud/manage/groups/SECRET_GROUP_ID
Requisitos previos
Necesita el rol de servicio Lector para obtener los detalles de un grupo de secretos.
Opciones de comando
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Obtener los detalles de un grupo de secretos específico en formato JSON.
vault read -format=json auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "ab6b22d9-8e42-d23f-31d8-a4865b5a40e7",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_at": "2020-10-05T17:43:49Z",
"description": "A group of secrets.",
"id": "9c6d20ad-779e-27c5-3842-2a20b19abfcf",
"name": "my-secret-group",
"type": "application/vnd.ibm.secrets-manager.secret.group+json",
"updated_at": ""
},
"warnings": null
}
Actualizar un grupo de secretos
Utilice este mandato para actualizar un grupo de secretos.
vault write [-format=FORMAT] auth/ibmcloud/manage/groups/SECRET_GROUP_ID name=NAME [description="DESCRIPTION"]
Requisitos previos
Necesita el rol de servicio Gestor para actualizar grupos de secretos.
Opciones de comando
- nombre
- El alias legible por el usuario que desea asignar al grupo de secretos. Obligatorio.
- Descripción
- Una descripción ampliada del grupo de secretos.
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Actualizar el nombre y la descripción de un grupo de secretos.
vault write auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf name="my-updated-secret-group" description="An updated group of secrets."
Salida
El mandato devuelve el siguiente resultado:
Key Value
--- -----
created_at 2020-10-05T17:43:49Z
description An updated group of secrets.
id 9c6d20ad-779e-27c5-3842-2a20b19abfcf
name my-updated-secret-group
type application/vnd.ibm.secrets-manager.secret.group+json
updated_at 2020-10-05T17:56:56Z
Suprimir un grupo de secretos
Utilice este mandato para suprimir un grupo de secretos.
vault delete auth/ibmcloud/manage/groups/SECRET_GROUP_ID
Requisitos previos
Necesita el rol de servicio Gestor para suprimir grupos de secretos.
Ejemplos
Suprimir un grupo de secretos por su ID asignado.
vault delete auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf
Salida
El mandato devuelve el siguiente resultado:
Success! Data deleted (if it existed) at: auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf
Secretos estáticos
Creación de un secreto
Utilice los mandatos siguientes para añadir un secreto estático, como una credencial de usuario o un secreto arbitrario, a la instancia de Secrets Manager. Los valores permitidos para SECRET_TYPE son: arbitrary,
custom_credentials, imported_cert, kv, private_cert, public_cert, y username_password.
Cree un secreto en el grupo de secretos default.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets name=NAME [description="DESCRIPTION"] [username=USERNAME] [password=USERNAME] [payload=DATA] [expiration_date=EXPIRATION] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA] [ca=CA_CONFIGURATION_NAME] [dns=DNS_CONFIGURATION_NAME] [key_algorithm=KEY_ALGORITHM] [labels=LABEL,LABEL]
Cree un secreto en un grupo de secretos especificado.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID name=NAME [description="DESCRIPTION"] [username=USERNAME] [password=USERNAME] [payload=DATA] [expiration_date=EXPIRATION] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA] [ca=CA_CONFIGURATION_NAME] [dns=DNS_CONFIGURATION_NAME] [key_algorithm=KEY_ALGORITHM] [labels=LABEL,LABEL]
Requisitos previos
Necesita el rol de servicio Escritor para crear secretos.
Opciones de comando
name- El alias legible por el usuario que desea asignar al secreto. Obligatorio.
description- Una descripción ampliada para asignar al secreto.
expiration_date- La fecha de caducidad que desea asignar al secreto. Soportado para los tipos de secreto
arbitraryyusername_password. El formato de fecha sigue el RFC 3339. labels- Etiquetas que puede utilizar para agrupar y buscar secretos similares en su instancia.
payload- Los datos que desea almacenar para los secretos
arbitraryokv. Solo se admiten cargas útiles basadas en texto para los secretosarbitrary. El motor de secretos de clave-valor puede almacenar secretos en formato JSON complejo. Con su secreto de clave-valor, puede integrar con herramientas que son compatibles con los mandatos de CLI de HashiCorp Vault KV (Versión 2). Obtenga más información sobre la gestión de secretos de clave-valor con la CLI de Vault. username- El nombre de usuario que desea asignar a un secreto
username_password. password- La contraseña que desea asignar a un secreto
username_password. certificate- Los datos de certificado que desea almacenar para un secreto
imported_cert. El tipo de archivo soportado es.pem. private_key- Los datos de clave privada que se deben almacenar para un secreto de
imported_cert. El tipo de archivo soportado es.pem. intermediate- Datos de certificado intermedio que se van a almacenar para un secreto de
imported_cert. El tipo de archivo soportado es.pem. ca- La configuración de la entidad emisora de certificados que se utilizará para solicitar un secreto de
public_cert. dns- La configuración del proveedor de DNS que se utilizará para solicitar un secreto de
public_cert. key_algorithm- El algoritmo de claves que se utilizará para firmar y emitir un secreto de
public_cert. Los valores permitidos son:RSA2048,RSA4096,ECDSA256,ECDSA384 certificate_template- La plantilla de certificado que se va a utilizar para crear un secreto
private_cert. common_name- El nombre común que se va a utilizar para crear un secreto
private_cert. En función de la plantilla de certificado que elija, es posible que se apliquen algunas restricciones sobre el nombre común de su certificado privado. format- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Crear una credencial de usuario con una fecha de caducidad y dos etiquetas.
vault write -format=json ibmcloud/username_password/secrets name="my-test-user-credential" expiration_date="2020-12-31T23:59:59Z" username="user123" password="window-steel-dogs-coffee" labels=label-1,label-2
Cree un secreto arbitrario con una fecha de caducidad y dos etiquetas.
vault write -format=json ibmcloud/arbitrary/secrets name="my-test-arbitrary-secret" expiration_date="2020-12-31T23:59:59Z" payload="this is my secret data" labels=label-1,label-2
Cree un secreto arbitrario con carga útil binaria.
base64 -w0 <filename> | vault write ibmcloud/arbitrary/secrets name="my-test-arbitrary-secret" payload=- labels="encode:base64"
Importar un certificado SSL/TLS con una clave privada coincidente.
vault write -format=json ibmcloud/imported_cert/secrets name="my-test-imported-certificate" certificate=@cert.pem private_key=@key.pem
Solicitar un certificado SSL/TLS especificando una entidad emisora de certificados y una configuración de proveedor de DNS.
vault write -format=json ibmcloud/public_cert/secrets name="my-test-public-certificate" ca="my-configured-certificate-authority" dns="my-configured-dns-provider" common_name="example.com" key_algorithm=RSA2048
Crear un certificado SSL/TLS privado especificando la plantilla de certificado que se debe utilizar.
vault write -format=json ibmcloud/private_cert/secrets name="my-test-private-certificate" certificate_template="my-configured-certificate-template" common_name="example.com"
Cree un conjunto de credenciales de servicio especificando el CRN de instancia de servicio de origen y el nombre de rol de servicio de IAM.
vault write -format=json ibmcloud/service_credentials/secrets name="test-sc-1" source_crn="crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::" role="crn:v1:bluemix:public:iam::::serviceRole:Manager"
Salida
El mandato para crear un secreto username_password devuelve la salida siguiente:
{
"request_id": "c8edf459-cc26-d3f9-19e4-a24d899573f4",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-05T21:52:29Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:a6067f1c-98cf-9379-6188-a94a58222f5d",
"expiration_date": "2020-12-31T23:59:59Z",
"id": "a6067f1c-98cf-9379-6188-a94a58222f5d",
"labels": [
"label-1",
"label-2"
],
"last_update_date": "2020-10-05T21:52:29Z",
"name": "my-test-user-credential",
"secret_data": {
"password": "window-steel-dogs-coffee",
"username": "user123"
},
"secret_type": "USERNAME_PASSWORD",
"state": 1,
"state_description": "Active",
"versions": [
{
"auto_rotated": false,
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-05T21:52:29Z",
"id": "f53b8061-359e-3236-5bcc-fb120e170c87"
}
]
},
"warnings": null
}
El mandato para crear un secreto arbitrary devuelve la salida siguiente:
{
"request_id": "56f8532d-cd2b-372c-7b14-5a5875d1c6e6",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-05T21:47:27Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
"expiration_date": "2020-12-31T23:59:59Z",
"id": "2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
"labels": [
"label-1",
"label-2"
],
"last_update_date": "2020-10-05T21:47:27Z",
"name": "my-test-arbitrary-secret",
"secret_data": {
"payload": "this is my secret data"
},
"secret_type": "ARBITRARY",
"state": 1,
"state_description": "Active",
"versions": [
{
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-05T21:47:27Z",
"id": "88473a6c-4877-5079-f999-c9a39e3407ea"
}
]
},
"warnings": null
}
El mandato para importar un secreto imported_cert devuelve la salida siguiente:
{
"request_id": "7b41ad30-8098-9f57-62cf-bd757d43238f",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"algorithm": "RSA",
"common_name": "example.com",
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2021-06-03T22:41:56Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
"expiration_date": "2021-06-04T15:25:44Z",
"id": "2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
"intermediate_included": false,
"issuer": "US Texas Austin Example Corp. Example Org example.com",
"key_algorithm": "SHA256-RSA",
"labels": [],
"last_update_date": "2021-06-03T22:41:56Z",
"name": "my-test-imported-certificate",
"private_key_included": false,
"secret_type": "imported_cert",
"serial_number": "fc:22:29:7e:57:25:8a:05",
"state": 1,
"state_description": "Active",
"validity": {
"not_after": "2021-06-04T15:25:44Z",
"not_before": "2021-06-03T15:25:44Z"
},
"versions": [
{
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2021-06-03T22:41:56.354781389Z",
"expiration_date": "2021-06-04T15:25:44Z",
"id": "2fae17bf-106a-1c31-55d9-e642ee3803ae",
"serial_number": "fc:22:29:7e:57:25:8a:05",
"validity": {
"not_after": "2021-06-04T15:25:44Z",
"not_before": "2021-06-03T15:25:44Z"
}
}
]
},
"warnings": null
}
El mandato para solicitar un secreto public_cert devuelve la salida siguiente:
{
"request_id": "64824dec-c53e-8e49-dbe7-6c44c0dcd7a0",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"alt_names": [],
"common_name": "example.com",
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2021-10-08T03:25:51Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
"downloaded": false,
"id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
"issuance_info": {
"auto_rotated": false,
"bundle_certs": true,
"ca": "my-configured-certificate-authority",
"dns": "my-configured-dns-provider",
"ordered_on": "2021-10-08T03:25:51Z",
"state": 0,
"state_description": "Pre-activation"
},
"key_algorithm": "RSA2048",
"labels": [],
"last_update_date": "2021-10-08T03:25:51Z",
"name": "my-test-public-certificate",
"rotation": {
"auto_rotate": false,
"rotate_keys": false
},
"secret_type": "public_cert",
"state": 0,
"state_description": "Pre-activation",
"versions": [],
"versions_total": 1
},
"warnings": null
}
El mandato para crear un secreto private_cert devuelve la salida siguiente:
{
"request_id": "7c72b7a6-0342-508a-1684-9625e11555db",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"algorithm": "SHA256-RSA",
"alt_names": [
"example.com"
],
"certificate_authority": "my-configured-intermediate-ca",
"certificate_template": "my-configured-template",
"common_name": "example.com",
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2022-05-03T18:18:43Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
"downloaded": true,
"expiration_date": "2022-06-04T18:18:43Z",
"id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
"issuer": "example.com",
"key_algorithm": "RSA2048",
"labels": [],
"last_update_date": "2022-05-03T18:18:43Z",
"name": "my-test-private-certificate",
"rotation": {
"auto_rotate": false
},
"secret_data": {
"ca_chain": [
"-----BEGIN CERTIFICATE-----\nMIIGZjCCBU6gAwIBAgIUHTgL...(truncated)"
],
"certificate": "-----BEGIN CERTIFICATE-----\nMIIDJDCCAgygAwIBAgIUarx9...(truncated)",
"issuing_ca": "-----BEGIN CERTIFICATE-----\nMIIGZjCCBU6gAwIBAgIUHTgLW...(truncated)",
"private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEpAIBAAKCAQEAtirEhptl3...(truncated)"
},
"secret_type": "private_cert",
"serial_number": "6a:bc:7d:63:2a:7c:60:90:00:53:d9:ae:83:b2:1d:bc:97:ae:fb:f1",
"state": 1,
"state_description": "Active",
"validity": {
"not_after": "2022-06-04T18:18:43Z",
"not_before": "2022-05-03T18:18:14Z"
},
"versions": [
{
"auto_rotated": false,
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2022-05-03T18:18:14Z",
"downloaded": true,
"expiration_date": "2022-06-04T18:18:43Z",
"id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
"payload_available": true,
"serial_number": "6a:bc:7d:63:2a:7c:60:90:00:53:d9:ae:83:b2:1d:bc:97:ae:fb:f1",
"state": 1,
"state_description": "Active",
"validity": {
"not_after": "2022-06-04T18:18:43Z",
"not_before": "2022-05-03T18:18:14Z"
}
}
],
"versions_total": 1
},
"warnings": null
}
El mandato para crear un secreto service-credentials devuelve la salida siguiente:
{
"request_id": "13ee6f56-c91f-180c-8fc1-b4da6ac2817f",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_by": "IBMid-2700062DAH",
"creation_date": "2023-11-23T08:27:15Z",
"crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8d6:secret:3c89e3ed-31fb-06f7-387b-c972213c89ee",
"custom_metadata": {},
"downloaded": true,
"iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675bc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7d",
"iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
"iam_apikey_name": "test-sc-1",
"iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
"iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3bc",
"id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
"labels": [],
"last_update_date": "2023-11-23T08:27:15Z",
"locks_total": 0,
"name": "test-sc-1",
"parameters": {},
"resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
"resource_key_name": "test-sc-1",
"role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
"secret_data": {
"apikey": "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx",
"guid": "f85409e9-1a06-47d5-8320-95ed4e1675bc",
"iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
"iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
"iam_apikey_name": "test-sc-1",
"iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
"iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3cc",
"instance_id": "f85409e9-1a06-47d5-8320-95ed4e1675cc",
"plan": "33b50df2-9cd6-4005-a941-bf0a59f0d183",
"region": "us-south"
},
"secret_type": "service_credentials",
"source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
"state": 1,
"state_description": "Active",
"ttl": 0,
"versions": [
{
"created_by": "IBMid-3242342DAH",
"creation_date": "2023-11-23T08:27:15Z",
"downloaded": true,
"id": "34f934a3-def7-71e0-cc93-9c754879f2f8",
"payload_available": true,
"version_custom_metadata": {}
}
],
"versions_total": 1
},
"warnings": null
}
Obtener una lista de secretos
Utilice los mandatos siguientes para listar los secretos estáticos en la instancia de Secrets Manager. Los valores permitidos para SECRET_TYPE son: arbitrary, iam_credentials, imported_cert,
kv, private_cert, public_cert, service_credentials, custom_credentials, y username_password.
Listar secretos por tipo.
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets
Obtener una lista de secretos por grupo de secretos.
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/ID
Requisitos previos
Necesita el rol de servicio Lector para listar los secretos.
Opciones de comando
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Recuperar una lista de secretos de credenciales de usuario disponibles en el grupo de secretos default.
vault read -format=json ibmcloud/username_password/secrets
Recupere una lista de secretos arbitrarios asignados a un grupo de secretos especificado.
vault read -format=json ibmcloud/arbitrary/secrets/groups/9ab2250f-a369-4e07-ade7-d417d63ad587
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "65689e3a-7cc6-990e-4f0e-8480edd244ed",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"secrets": [
{
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-06T05:31:05Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:1cf95413-4c10-a5fa-e824-b5106375b129",
"expiration_date": "2020-12-31T23:59:59Z",
"id": "1cf95413-4c10-a5fa-e824-b5106375b129",
"labels": [],
"last_update_date": "2020-10-06T05:31:05Z",
"name": "my-test-arbitrary-secret",
"secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
"secret_type": "ARBITRARY",
"state": 1,
"state_description": "Active"
},
{
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-06T03:54:26Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:285d83ce-4a26-c5c3-8e58-48d3140a2415",
"id": "285d83ce-4a26-c5c3-8e58-48d3140a2415",
"labels": [],
"last_update_date": "2020-10-06T03:54:26Z",
"name": "another-test-arbitrary-secret",
"secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
"secret_type": "ARBITRARY",
"state": 1,
"state_description": "Active"
}
],
"secrets_total": 2
},
"warnings": null
}
Si los secretos pertenecen a un grupo de secretos, se incluye el valor data.secrets.secret_group_id en la respuesta para identificar la asignación del grupo de secretos.
Obtener un secreto
Utilice los mandatos siguientes para recuperar un secreto y sus detalles. Los valores permitidos para son SECRET_TYPE: arbitrary, imported_cert, kv, private_cert,
public_cert, service_credentials, custom_credentials, y username_password.Para recuperar el secreto, se puede utilizar
tanto el ID secreto como el Nombre secreto.
Obtener un secreto.
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID_OR_SECRET_NAME
Obtenga un secreto que se asigna a un grupo de secretos especificado.
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID/SECRET_ID_OR_SECRET_NAME
Requisitos previos
Necesita el rol de servicio Lector de secretos o Escritor para recuperar secretos.
Opciones de comando
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Recuperar un secreto arbitrario, incluida su carga útil.
Recuperando por ID de secreto
vault read -format=json ibmcloud/arbitrary/secrets/71539dff-9e84-804a-debb-ab3eb3d8afce
Recuperando por nombre de secreto
vault read -format=json ibmcloud/arbitrary/secrets/my-test-arbitrary-secret
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "025df8ac-b926-6153-3f5b-cd2364b5f85e",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-20T16:55:41Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:71539dff-9e84-804a-debb-ab3eb3d8afce",
"id": "71539dff-9e84-804a-debb-ab3eb3d8afce",
"labels": [],
"last_update_date": "2020-10-20T16:55:41Z",
"name": "my-test-arbitrary-secret",
"secret_data": {
"payload": "This is the data for my secret."
},
"secret_type": "ARBITRARY",
"state": 1,
"state_description": "Active",
"versions": [
{
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-20T16:55:41Z",
"id": "cc2c795e-0072-8074-9824-b6efd5050232"
}
]
},
"warnings": null
}
Actualización de un secreto
Utilice este mandato para actualizar los metadatos de un secreto, como por ejemplo su nombre o su descripción. Los valores permitidos para SECRET_TYPE son: arbitrary, iam_credentials,
imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, y username_password.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/metadata name=NAME [description="DESCRIPTION"][expiration_date=EXPIRATION] [labels=LABEL,LABEL]
Requisitos previos
Necesita el rol de servicio Escritor para actualizar los secretos.
Opciones de comando
name- El alias legible por el usuario que desea asignar al secreto.
description- Una descripción ampliada para asignar al secreto.
expiration_date- La fecha de caducidad que desea asignar al secreto. El formato de fecha sigue el RFC 3339.
labels- Etiquetas que puede utilizar para agrupar y buscar secretos similares en su instancia.
format- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Actualizar el nombre de un secreto arbitrario.
vault write -format=json ibmcloud/arbitrary/secrets/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/metadata name="updated-name-arbitrary-secret"
Actualizar el nombre de un secreto de credenciales de servicio.
vault write -format=json ibmcloud/service_credentials/secrets/3c89e3ed-31fb-06f7-387b-c972213c89be/metadata name="updated-name-sc-secret"
Salida
Comando arbitrary devuelve el siguiente resultado:
{
"request_id": "f361132f-a0e3-eab0-52b8-4d992074b411",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-22T14:26:44Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:fe874c2b-e8fd-bbb6-9f19-e91bbe744735",
"id": "fe874c2b-e8fd-bbb6-9f19-e91bbe744735",
"labels": [],
"last_update_date": "2020-10-22T14:54:25Z",
"name": "updated-name-arbitrary-secret",
"secret_type": "ARBITRARY",
"state": 1,
"state_description": "Active"
},
"warnings": null
}
Comando credentials del servicio devuelve el siguiente resultado:
{
{
"request_id": "62f4f088-0588-51ec-3389-da83b4c34a6a",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_by": "IBMid-2723462DAH",
"creation_date": "2023-11-23T08:27:15Z",
"crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8e6:secret:3c89e3ed-31fb-06f7-387b-c972213c89be",
"custom_metadata": {},
"downloaded": false,
"iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
"iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
"iam_apikey_name": "test-sc-1",
"iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
"iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
"id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
"labels": [],
"last_update_date": "2023-11-23T08:48:20Z",
"locks_total": 0,
"name": "updated-name-sc-secret",
"parameters": {},
"resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
"resource_key_name": "test-sc-1",
"role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
"secret_type": "service_credentials",
"source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
"state": 1,
"state_description": "Active",
"ttl": 0,
"versions_total": 2
},
"warnings": null
}
Actualizar una versión secreta
Utilice este mandato para actualizar una versión específica de un secreto.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/versionins/VERSION_ID/metadata
{
"version_custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
}
}
Ejemplos
vault write -format=json ibmcloud/service_credentials/secrets/1a3f9fbc-58d4-ac68-7984-f422d8b8112a/versions/38a361c8-51a2-6fc4-1ed8-d59747db5847/metadata
{
"version_custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
}
}
{ :pre}
Salida
{
"request_id": "8a395155-01eb-be57-e73d-53a9bbe09139",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"auto_rotated": false,
"created_by": "IBMid-2723462DAH",
"creation_date": "2023-11-23T10:19:45Z",
"crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafd:e2c32ad4-1414-41e0-8747-e107e6b9f8d7:secret:1a3f9fbc-58d4-ac68-7984-f422d8b8112a",
"expiration_date": "2023-12-03T10:19:45Z",
"id": "1a3f9fbc-58d4-ac68-7984-f422d8b8112a",
"payload_available": true,
"resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafd:f85409e9-1a06-47d5-8320-95ed4e1675bd:resource-key:496acdc2-792c-4425-8172-32fcd5cddaca",
"resource_key_name": "test-sc-1",
"version_custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"version_id": "38a361c8-51a2-6fc4-1ed8-d59747db5847"
},
"warnings": null
}
Rotar un secreto
Utilice este mandato para rotar un secreto. Los valores permitidos para SECRET_TYPE son: arbitrary, iam_credentials, imported_cert, kv, private_cert,
public_cert, service_credentials, custom_credentials, y username_password.
vault write [-format=FORMAT] [-force] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/rotate [payload="SECRET_DATA"] [password=PASSWORD] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA]
Requisitos previos
Necesita el rol de servicio Escritor para rotar secretos.
Opciones de comando
payload- Los nuevos datos que deben almacenarse para un secreto
arbitrary. Solo se da soporte a las cargas útiles basadas en texto. Si necesita almacenar un archivo binario, asegúrese de que lo codifica en base64 antes de guardarlo en Secrets Manager. Para obtener más información, consulte Ejemplos. password- La nueva contraseña a asignar a un secreto
username_password. certificate- Los datos de certificado que se deben asignar a un secreto
imported_cert. El tipo de archivo soportado es.pem. private_key- Los nuevos datos de clave privada para almacenar para un secreto de
imported_cert. El tipo de archivo soportado es.pem. intermediate- Los nuevos datos de certificado intermedio que se van a almacenar para un secreto de
imported_cert. El tipo de archivo soportado es.pem. format- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT. force- Sustituye la contraseña que se almacena para un secreto de
username_passwordcon una contraseña de 32 caracteres generada aleatoriamente que contiene letras mayúsculas, letras minúsculas, dígitos y símbolos.
Ejemplos
Rotar manualmente los datos de secreto que están almacenados para un secreto arbitrario.
vault write -format=json ibmcloud/arbitrary/secrets/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/rotate payload="Updated secret data."
Rotar manualmente la contraseña que hay almacenada para un secreto username_password.
vault write -format=json ibmcloud/username_password/secrets/cb32abc1-2a4b-e0fd-f403-233e5249e130/rotate password="my-updated-password"
Sustituir la contraseña que hay almacenada para un secreto username_password por una contraseña de 32 caracteres generada aleatoriamente.
vault write -format=json -force ibmcloud/username_password/secrets/cb32abc1-2a4b-e0fd-f403-233e5249e130/rotate
Rotar un conjunto de credenciales de servicio.
vault write -format=json -force ibmcloud/service_credentials/secrets/3c89e3ed-31fb-06f7-387b-c972213c89be/rotate
Salida
El mandato para rotar manualmente un secreto username_password con una contraseña proporcionada por el usuario devuelve la salida siguiente:
{
"request_id": "9cb258e5-fbc9-7a37-f8c9-c5ab1dd7b823",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-22T15:09:19Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:cb32abc1-2a4b-e0fd-f403-233e5249e130",
"id": "cb32abc1-2a4b-e0fd-f403-233e5249e130",
"labels": [],
"last_update_date": "2020-10-22T15:10:34Z",
"name": "new-username-password",
"secret_data": {
"password": "my-updated-password",
"username": "my-username"
},
"secret_type": "USERNAME_PASSWORD",
"state": 1,
"state_description": "Active"
},
"warnings": null
}
El mandato para rotar manualmente un secreto username_password con una contraseña generada por el servicio devuelve la salida siguiente:
{
"request_id": "67992946-3fd7-8cbe-9464-f5bc0cc8254e",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-22T15:09:19Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:cb32abc1-2a4b-e0fd-f403-233e5249e130",
"id": "cb32abc1-2a4b-e0fd-f403-233e5249e130",
"labels": [],
"last_update_date": "2020-10-22T16:25:55Z",
"name": "new-username-password",
"secret_data": {
"password": "TYRodi/HX7s095UpQ38)L1z(t4\u003ccG6!2",
"username": "my-username"
},
"secret_type": "USERNAME_PASSWORD",
"state": 1,
"state_description": "Active"
},
"warnings": null
}
El mandato para rotar manualmente un conjunto de credenciales de servicio devuelve la salida siguiente:
{
"request_id": "6adeab90-93a3-79eb-24eb-ae6f1c6856dc",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"created_by": "IBMid-2734562DAH",
"creation_date": "2023-11-23T08:27:15Z",
"crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8d6:secret:3c89e3ed-31fb-06f7-387b-c972213c89ee",
"custom_metadata": {},
"downloaded": false,
"iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
"iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
"iam_apikey_name": "test-sc-1",
"iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
"iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bacc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
"id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
"labels": [],
"last_update_date": "2023-11-23T08:48:20Z",
"locks_total": 0,
"name": "test-sc-1",
"parameters": {},
"resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
"resource_key_name": "test-sc-1",
"role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
"secret_data": {
"apikey": "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx",
"guid": "f85409e9-1a06-47d5-8320-95ed4e1675bc",
"iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:48d0d690-7095-4e91-b267-bb8f4e7cc1e7",
"iam_apikey_id": "ApiKey-7a2311a5-d071-4d4f-b511-f1182e5e9849",
"iam_apikey_name": "test-sc-1",
"iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bacc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
"instance_id": "f85409e9-1a06-47d5-8320-95ed4e1675cc",
"plan": "33b50df2-9cd6-4005-a941-bf0a59f0d133",
"region": "us-south"
},
"secret_type": "service_credentials",
"source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
"state": 1,
"state_description": "Active",
"ttl": 0,
"versions": [
{
"created_by": "IBMid-2723462DAH",
"creation_date": "2023-11-23T08:27:15Z",
"downloaded": true,
"id": "34f934a3-def7-71e0-cc93-9c754879f2f8",
"payload_available": true,
"version_custom_metadata": {}
},
{
"created_by": "IBMid-2723462DAH",
"creation_date": "2023-11-23T08:48:20Z",
"downloaded": false,
"id": "1449cd40-dd18-5f68-7719-7a08a9f8e57d",
"payload_available": true,
"version_custom_metadata": {}
}
],
"versions_total": 2
},
"warnings": null
}
Suprimir un secreto
Utilice este mandato para suprimir un secreto. Los valores permitidos para SECRET_TYPE son: arbitrary, iam_credentials, imported_cert, kv, private_cert,
public_cert, service_credentials, custom_credentials, y username_password.
Suprimir un secreto del grupo de secretos default.
vault delete ibmcloud/SECRET_TYPE/secrets/SECRET_ID
Eliminar un secreto en un grupo de secretos existente.
vault delete ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID/SECRET_ID
Requisitos previos
Necesita el rol de servicio Gestor para suprimir secretos.
Opciones de comando
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Suprimir un secreto arbitrario por su ID asignado.
vault delete ibmcloud/arbitrary/secrets/d26702aa-77ae-400e-4f25-9790a9cabf9c
Salida
El mandato devuelve el siguiente resultado:
Success! Data deleted (if it existed) at: ibmcloud/arbitrary/secrets/d26702aa-77ae-400e-4f25-9790a9cabf9c
Secretos dinámicos
Los secretos dinámicos son credenciales de un solo uso que se generan solo cuando se leen o cuando se accede a las mismas.
Para crear un secreto dinámico utilizando la CLI de Vault, utilice el mandato role para delimitar el secreto con el nivel de permisos deseado en la cuenta de IBM Cloud. A continuación, utilice el mandato creds para
generar las credenciales para el rol.
Crear un rol
Utilice los mandatos siguientes para registrar un rol para un motor de secretos que dé soporte a secretos dinámicos. Después de crear un rol, puede generar credenciales para el mismo. La configuración que define para el rol, como por ejemplo su nombre, la duración de arrendamiento y los permisos de acceso, se hereda mediante las credenciales generadas.
Crear un rol en el grupo de secretos default.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_NAME access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID ttl=LEASE_DURATION [description="DESCRIPTION"] [labels=LABEL,LABEL]
Cree un rol en un grupo de secretos especificado.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_NAME access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID ttl=LEASE_DURATION [description="DESCRIPTION"] [labels=LABEL,LABEL]
Requisitos previos
Necesita el rol de servicio Escritor para crear secretos.
Opciones de comando
SECRET_TYPE- El tipo de secreto que desea crear. Actualmente, se da soporte a
iam_credentials. SECRET_GROUP_ID- El ID del grupo de secretos que desea asignar al rol y sus credenciales.
ROLE_NAME- El alias legible por el usuario que desea asignar al rol y sus credenciales.
access_groups- El ID del grupo de acceso que determina el ámbito de acceso que se va a asignar al rol y sus credenciales.
ttl- El tiempo de vida (TTL) que determina cuánto tiempo pueden permanecer válidas las credenciales generadas por un rol. Utilice una serie de duración como por ejemplo
300so1h30m. Las unidades de tiempo válidas sons,myh. description- Una descripción ampliada para asignar al rol y sus credenciales.
labels- Etiquetas que puede utilizar para agrupar y buscar secretos similares en su instancia.
format- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Configurar una credencial de IAM con una duración de la concesión de 1 hora y asignarla al grupo de secretos default.
vault write -format=json ibmcloud/iam_credentials/roles/test-iam-credentials access_groups=AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42 ttl=1h description="My test IAM credential." labels=test,us-south
Configurar una credencial de IAM con una duración de arrendamiento de 1 hora y asignarla a un grupo de secretos especificado.
vault write -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/test-iam-credential-in-group access_groups=AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42 ttl=1h description="My test IAM credential that is assigned to a secret group." labels=test,us-south
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "d4150a28-1184-8864-dcd3-15b0d18da7c1",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"access_groups": [
"AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
],
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-09T17:13:47Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
"description": "My test IAM credential that is assigned to a secret group.",
"id": "091ca93f-5c99-4078-9d7e-4801143030fd",
"labels": [
"test",
"us-south"
],
"last_update_date": "2020-10-09T17:13:47Z",
"name": "test-iam-credential-in-group",
"secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
"secret_type": "IAM_CREDENTIALS",
"state": 1,
"state_description": "Active",
"ttl": 3600
},
"warnings": null
}
Si el rol se crea en un grupo de secretos, se incluye el valor data.secret_group_id en la respuesta para identificar la asignación de grupo de secretos.
Generar credenciales de IAM
Utilice los mandatos siguientes para generar una clave de API para un rol. Este mandato crea un ID de servicio, añade el ID de servicio al grupo de acceso que ha configurado para el rol y, a continuación, genera una clave de API para el ID de servicio.
Generar una clave de API para un rol en el grupo de secretos default.
vault read [-format=FORMAT] ibmcloud/iam_credentials/creds/ROLE_ID
Generar una clave de API para un rol en un grupo de secretos especificado.
vault read [-format=FORMAT] ibmcloud/iam_credentials/creds/groups/SECRET_GROUP_ID/ROLE_ID
Las claves de API generadas son renovables y tienen un tiempo de vida (TTL) definido por el rol o por el valor predeterminado del sistema.
Requisitos previos
Necesita el rol de servicio Escritor para crear secretos.
Opciones de comando
- SECRET_GROUP_ID
- El ID del grupo de secretos al que desea asignar este secreto.
- ROLE_ID
- El ID o el nombre que se asigna al rol para este secreto.
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Generar una credencial de IAM para un secreto que se asigna al grupo de secretos default.
vault read -format=json ibmcloud/iam_credentials/creds/test-iam-credentials
Generar una credencial de IAM para un secreto asignado a un grupo de secretos especificado.
vault read -format=json ibmcloud/iam_credentials/creds/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/test-iam-credential-in-group
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "48d14d52-ce92-6efc-aeaa-b49cc11eabd6",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"access_groups": [
"AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
],
"api_key": "Cg7l3kJveurEry_P7_fLPIBR....(truncated)",
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-09T17:13:47Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
"description": "My test IAM credential that is assigned to a secret group.",
"id": "091ca93f-5c99-4078-9d7e-4801143030fd",
"labels": [
"test",
"us-south"
],
"last_update_date": "2020-10-09T17:53:23Z",
"name": "test-iam-credential-in-group",
"secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
"secret_type": "IAM_CREDENTIALS",
"service_id": "ServiceId-ae06783c-0ab4-4b02-a78a-8dff7d0634c6",
"state": 1,
"state_description": "Active",
"ttl": 3600
},
"warnings": null
}
Si el rol pertenece a un grupo de secretos, el valor data.secret_group_id se incluye en la respuesta para identificar la asignación de grupo de secretos.
Listar roles
Utilice los mandatos siguientes para listar los roles o secretos en la instancia de Secrets Manager.
Obtener una lista de roles por tipo.
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles
Obtener una lista de roles por ID de grupo de secretos.
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID
Requisitos previos
Necesita el rol de servicio Lector para listar los secretos.
Opciones de comando
- SECRET_TYPE
- El tipo de secreto que desea listar. Actualmente, se da soporte a
iam_credentials. - SECRET_GROUP_ID
- El ID del grupo de secretos.
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Recuperar una lista de credenciales de IAM.
vault read -format=json ibmcloud/iam_credentials/roles
Recuperar una lista de credenciales de IAM que pertenecen a un grupo de secretos especificado.
vault read -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "d567207f-b5e6-fc35-086e-fbc465bf3678",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"roles": [
{
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-09T17:13:47Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
"description": "My test IAM credential that is assigned to a secret group.",
"id": "091ca93f-5c99-4078-9d7e-4801143030fd",
"labels": [
"test",
"us-south"
],
"last_update_date": "2020-10-09T17:13:47Z",
"name": "test-iam-credential-in-group",
"secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
"secret_type": "IAM_CREDENTIALS",
"state": 1,
"state_description": "Active",
"ttl": 3600
},
{
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-09T17:05:21Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:a810998d-2912-4865-b4da-8dcc7465d784",
"description": "My test IAM credential.",
"id": "a810998d-2912-4865-b4da-8dcc7465d784",
"labels": [
"test",
"us-south"
],
"last_update_date": "2020-10-09T17:05:21Z",
"name": "test-iam-credentials",
"secret_type": "IAM_CREDENTIALS",
"state": 1,
"state_description": "Active",
"ttl": 3600
}
],
"roles_total": 2
},
"warnings": null
}
Si el rol pertenece a un grupo de secretos, el valor roles.data.secret_group_id se incluye en la respuesta para identificar la asignación de grupo de secretos.
Leer los metadatos de un rol
Utilice los mandatos siguientes para ver detalles sobre un rol o secreto registrado, como por ejemplo su nombre y su historial.
Ver los detalles de un rol.
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_ID/metadata
Vea los detalles de un rol asignado a un grupo de secretos.
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/GROUP_ID/ROLE/metadata
Requisitos previos
Necesita el rol de servicio Lector para ver los metadatos de un secreto.
Opciones de comando
- SECRET_TYPE
- El tipo de secreto que desea visualizar. Actualmente, se da soporte a
iam_credentials. - SECRET_GROUP_ID
- El ID del grupo de secretos asignado al rol y sus credenciales
- ROLE_ID
- El ID que se asigna al rol para este secreto.
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Vea los detalles de un rol asignado a un grupo de secretos.
vault read -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/091ca93f-5c99-4078-9d7e-4801143030fd/metadata
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "cb4672e2-51d9-3a83-f8a2-717afe16e24a",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"access_groups": [
"AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
],
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-09T17:13:47Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
"description": "My test IAM credential that is assigned to a secret group.",
"id": "091ca93f-5c99-4078-9d7e-4801143030fd",
"labels": [
"test",
"us-south"
],
"last_update_date": "2020-10-09T17:13:47Z",
"name": "test-iam-credential-in-group",
"secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
"secret_type": "IAM_CREDENTIALS",
"state": 1,
"state_description": "Active",
"ttl": 3600
},
"warnings": null
}
Actualizar los metadatos de un rol
Utilice los mandatos siguientes para ver detalles sobre un rol o secreto registrado, como por ejemplo su nombre y su historial.
Actualizar los detalles de un rol en el grupo de secretos default.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_ID/metadata [name="ROLE_NAME"] [access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID] [ttl=LEASE_DURATION] [description="DESCRIPTION"] [labels=LABEL,LABEL]
Actualice los detalles de un rol asignado a un grupo de secretos.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_ID/metadata [name="ROLE_NAME"] [access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID] [ttl=LEASE_DURATION] [description="DESCRIPTION"] [labels=LABEL,LABEL]
Requisitos previos
Necesita el rol de servicio Escritor para actualizar los metadatos de un secreto.
Opciones de comando
SECRET_TYPE- El tipo de secreto que desea actualizar. Actualmente, se da soporte a
iam_credentials. SECRET_GROUP_ID- El ID del grupo de secretos asignado al rol y sus credenciales.
ROLE_ID- El ID que se ha asignado a este secreto.
access_groups- El ID del grupo de acceso que determina el ámbito de acceso que se va a asignar al rol y sus credenciales.
ttl- El tiempo de vida (TTL) que determina cuánto tiempo pueden existir las credenciales generadas de un rol. Utilice una serie de duración como por ejemplo
300so1h30m. Las unidades de tiempo válidas sons,myh. name- El nuevo nombre que desea asignar para este secreto.
description- Una descripción ampliada para asignar al rol y sus credenciales.
labels- Etiquetas que puede utilizar para agrupar y buscar secretos similares en su instancia.
format- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Actualice los detalles de un rol asignado al grupo default.
vault write -format=json ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd/metadata name="new-credential-name"
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "cb4672e2-51d9-3a83-f8a2-717afe16e24a",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"access_groups": [
"AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
],
"created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
"creation_date": "2020-10-09T17:13:47Z",
"crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
"description": "My test IAM credential.",
"id": "091ca93f-5c99-4078-9d7e-4801143030fd",
"labels": [
"test",
"us-south"
],
"last_update_date": "2020-10-09T17:13:47Z",
"name": "new-credential-name",
"secret_type": "IAM_CREDENTIALS",
"state": 1,
"state_description": "Active",
"ttl": 3600
},
"warnings": null
}
Suprimir un rol
Utilice los mandatos siguientes para suprimir un rol.
Suprimir un rol en el grupo de secretos default.
vault delete ibmcloud/SECRET_TYPE/roles/ROLE_ID
Suprima un rol que es para un grupo de secretos.
vault delete ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_ID
Requisitos previos
Necesita el rol de servicio Escritor para actualizar los metadatos de un secreto.
Opciones de comando
- SECRET_TYPE
- El tipo de secreto que desea suprimir. Actualmente, se da soporte a
iam_credentials. - SECRET_GROUP_ID
- El ID del grupo de secretos asignado al rol y sus credenciales.
- ROLE_ID
- El ID que se ha asignado a este secreto.
Ejemplos
Suprima un rol asignado al grupo default.
vault delete ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd
Salida
El mandato devuelve el siguiente resultado:
Success! Data deleted (if it existed) at: ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd
Bloqueos
Bloquear un secreto
Utilice los mandatos siguientes para crear uno o varios bloqueos en la versión actual de un secreto.
Cree un bloqueo sobre un secreto en el grupo de secretos predeterminado.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID/lock @FILE
Cree un bloqueo en un secreto en un grupo de secretos personalizado.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock @FILE
Bloquear un secreto de forma exclusiva.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock_exclusive @FILE
Bloquear un secreto exclusivamente y suprimir los datos de la versión anterior.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock_exclusive_delete @FILE
Requisitos previos
Necesita el rol de servicio de Escritor o superior para crear bloqueos secretos.
Opciones de comando
- SECRET_TYPE
- El tipo de secreto que desea proteger.
- SECRET_GROUP_ID
- El ID del grupo de secretos.
- Archivo
- El archivo JSON que contiene los detalles del bloqueo.
- nombre
- El alias legible por el usuario que desea asignar al grupo de secretos. Obligatorio.
- Descripción
- Una descripción ampliada del grupo de secretos.
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Cree un bloqueo sobre un secreto en el grupo de secretos predeterminado.
vault write -format=json ibmcloud/arbitrary/locks/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/lock @locks.json
Cree un bloqueo en un secreto en un grupo de secretos personalizado.
vault write -format=json ibmcloud/arbitrary/locks/groups/bb6-9f19-e91bbe744735/fe874c2b-e8fd-bbb6-9f19/lock @locks.json
Puede formatear el archivo JSON que contiene los detalles de bloqueo secreto basándose en el ejemplo siguiente.
{
"locks": [
{
"name": "lockX",
"description": "blabla",
"attributes": {"key": "value"}
},
{
"name": "lockY",
"description": "blabla",
"attributes": {"key": "value"}
}
]
}
Salida
El mandato para crear un bloqueo sobre un secreto en el grupo predeterminado devuelve la salida siguiente:
{
"request_id": "df85bbe9-4a0a04-06b123",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"secret_group_id": "default",
"secret_id": "65e44d42-cf24f4-490fa9",
"versions": [
{
"alias": "current",
"id": "6df7edfe-e5f-0b66c-aaba832",
"locks": [
"lock4",
"lock5"
],
"payload_available": true
}
]
},
"warnings": null
}
Listar bloqueos secretos
Utilice los mandatos siguientes para listar los bloqueos asociados con la versión actual de un secreto.
Listar los bloqueos en un secreto que está en el grupo de secretos predeterminado.
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID
Requisitos previos
Necesita el rol de servicio de Lector o superior para listar los bloqueos secretos.
Opciones de comando
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Liste los bloqueos que están asociados con un secreto arbitrario en el grupo de secretos predeterminado.
vault read -format=json ibmcloud/arbitrary/locks/184408d6-8264-5ff3-c308-6922ed04ad88
Listar los bloqueos asociados con el secreto de credenciales de un usuario en un grupo de secretos personalizado.
vault read -format=json ibmcloud/username_password/locks/groups/d2e98a96-18ed-f13c-8dee-db955fb94122/c86946e6-b392-2613-159d-aff5a3f095b3
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "7a09ca14-6a7d-9ea2-2515-f7c22890f148",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"locks": [
{
"attributes": {
"key": "value"
},
"created_by": "iam-ServiceId-222b47ab-b08e-42c3acb8",
"creation_date": "2022-06-30T21:04:15.143896Z",
"description": "Test lock for secret in the custom secret group.",
"last_update_date": "2022-06-30T21:31:19.343086Z",
"name": "lock-for-app-1",
"secret_group_id": "d2e98a96-18ed-fb22",
"secret_id": "c86946e6-b392-2613-15095b3",
"secret_version_alias": "current",
"secret_version_id": "ad6aa6d9-b43c-4bc3-52e64"
}
],
"locks_total": 1
},
"warnings": null
}
Desbloquear un secreto
Utilice los mandatos siguientes para eliminar uno o varios bloqueos en la versión actual de un secreto.
Eliminar bloqueos en un secreto del grupo de secretos predeterminado.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID/unlock locks=LOCK_NAME locks=LOCK_NAME
Eliminar bloqueos en un secreto de un grupo de secretos personalizado.
vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/unlock locks=LOCK_NAME locks=LOCK_NAME
Requisitos previos
Necesita el rol de servicio de Escritor o superior para crear bloqueos secretos.
Opciones de comando
- -format
- Muestra la salida en el formato que especifique. Los formatos válidos son
table,jsonyyaml. El valor predeterminado estable. También puede establecer el formato de salida utilizando la variable de entornoVAULT_FORMAT.
Ejemplos
Eliminar bloqueos en un secreto del grupo de secretos predeterminado.
vault write -format=json ibmcloud/username_password/locks/65e44d42-cfb6-a24f4490fa9/unlock locks=test-lock-1 locks=test-lock-2
Eliminar bloqueos en un secreto de un grupo de secretos personalizado.
vault write -format=json ibmcloud/arbitrary/locks/groups/7a09ca14-6a7d-9ea2-2515-f7c22890f148/9ea2-2515-f7c22890f148/unlock locks=test-lock-1 locks=test-lock-2
Salida
El mandato devuelve el siguiente resultado:
{
"request_id": "0ec52cf2-59867-184a9c977",
"lease_id": "",
"lease_duration": 0,
"renewable": false,
"data": {
"secret_group_id": "default",
"secret_id": "65e44d42-cfb6-abe2-637d-2824f4490fa9",
"versions": [
{
"alias": "current",
"id": "6df7edfe-ea85-3d34-565f-0b66caaba832",
"locks": [],
"payload_available": true
}
]
},
"warnings": null
}