Connexion aux fournisseurs DNS

Avec IBM Cloud® Secrets Manager, vous pouvez vous connecter à un fournisseur DNS en ajoutant une configuration à votre instance.

Un fournisseur DNS est le service utilisé pour ajouter et gérer des domaines pour vos applications et services. En ajoutant une configuration DNS, vous pouvez spécifier le service DNS à utiliser pour la validation de domaine lorsque vous commandez des certificats à Secrets Manager.

Vous pouvez définir jusqu'à 10 configurations DNS par instance. Pour afficher la liste des configurations disponibles pour votre instance, accédez à la page Moteurs de secrets > Certificats publics de l'interface utilisateur Secrets Manager.

Vous pouvez définir jusqu'à 10 configurations DNS par instance. Pour obtenir la liste des configurations disponibles pour votre instance, vous pouvez utiliser l'API Configurations de liste.

Avant de commencer

Avant de commencer, vérifiez que vous disposez du niveau d'accès requis. Pour gérer les configurations de moteur pour votre instance, vous devez utiliser le rôle de service Responsable ou supérieur.

Fournisseurs DNS pris en charge

Vous pouvez connecter les fournisseurs DNS suivants à votre instance de service Secrets Manager.

Prérequis - CIS
Prérequis

Avant que vous n'ajoutiez une configuration pour Cloud Internet Services (CIS), vérifiez que vous:

Prérequis - Infrastructure classique
Prérequis

Avant d'ajouter une configuration pour une infrastructure classique, vérifiez que vous :

  1. Obtenir votre nom d'utilisateur d'infrastructure classique. Si vous utilisez IBMid pour vous connecter à votre compte, votre nom d'utilisateur d'infrastructure classique est votre <account_id>_<email_address>.
  2. [Créer
une clé d'API d'infrastructure classique](/docs/iam?topic=iam-classic_keys). Affectez vos droits utilisateur pour gérer DNS dans le compte. Pour plus d'informations sur la gestion de l'accès à l'infrastructure classique, voir Droits associés à l'infrastructure classique.
Prérequis - Fournisseurs manuels de DNS
Prérequis
Pour utiliser votre propre fournisseur de DNS, vous devez vous référer à la documentation de votre fournisseur pour obtenir des instructions. Aucune configuration du fournisseur DNS n'est requise dans Secrets Manager.

Ajout d'une configuration de fournisseur DNS dans l'interface utilisateur

Vous pouvez ajouter des configurations de fournisseur DNS à votre instance de service à l'aide de l'interface utilisateur Secrets Manager.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.

  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.

  3. Dans la page Moteurs de secrets, cliquez sur l'onglet Certificats publics.

  4. Dans la table des fournisseurs DNS, cliquez sur Ajouter.

  5. Sélectionnez le fournisseur DNS à utiliser.

    Actuellement, vous pouvez ajouter des configurations pour Cloud Internet Services (CIS) et l'infrastructure classique IBM Cloud. Vous pouvez également utiliser votre propre fournisseur de DNS, mais aucune configuration n'est nécessaire dans ce cas.

  6. Accordez un accès au service entre Secrets Manager et votre fournisseur DNS sélectionné.

    1. Si vous choisissez CIS, accordez l'accès en sélectionnant une liste d'instances CIS autorisées.

      Vous n'avez pas d'autorisation ? Vous pouvez en créer un dans la console IAM. Vous pouvez accorder l'accès à CIS en fournissant une clé API ou le CRN de l'instance. Vous pouvez trouver le CRN dans la page Présentation de votre instance de service CIS. Si vous préférez utiliser une clé d'API pour CIS, voir Accorder l'accès au service en utilisant une clé d'API. Sinon, fournir le CRN de l'instance après avoir créé l'autorisation.

    2. Si vous choisissez une infrastructure classique, entrez le nom d'utilisateur et la clé d'API associés à votre compte.

    3. Si vous choisissez d'utiliser votre propre fournisseur de DNS, reportez-vous à la documentation de votre fournisseur pour obtenir des instructions. Aucune configuration du fournisseur DNS n'est requise dans Secrets Manager.

  7. Cliquez sur Ajouter.

Ajout d'une configuration de fournisseur DNS à partir de l'interface de gestion

Vous pouvez ajouter des configurations de fournisseurs DNS à votre instance de service en utilisant le CLI Secrets Manager. Les fournisseurs DNS manuels ne peuvent être configurés qu'en utilisant l'API.

Pour configurer un moteur de secrets à partir de l'interface CLI de IBM Cloud, exécutez la commande ibmcloud secrets-manager configuration-create commande.

ibmcloud secrets-manager configuration-create {
  "cloud_internet_services_apikey": "MY_APIKEY_WITH_MANAGER_ACCESS_TO_CIS",
  "cloud_internet_services_crn": "MY_CIS_CRN",
  "config_type": "public_cert_configuration_dns_cloud_internet_services",
  "name": "my-cloud-internet-services-config"}'

Si vous choisissez d'utiliser votre propre fournisseur de DNS, reportez-vous à la documentation de votre fournisseur pour obtenir des instructions. Aucune configuration du fournisseur DNS n'est requise dans Secrets Manager. Si vous préférez utiliser une autorisation de service IAM, omettez cloud_internet_services_apikey.

Ajout d'une configuration de fournisseur DNS à l'aide de l'API

Vous pouvez ajouter des configurations de fournisseur DNS à votre instance de service à l'aide de l'API Secrets Manager.

Si vous choisissez d'utiliser votre propre fournisseur de DNS, reportez-vous à la documentation de votre fournisseur pour obtenir des instructions. Aucune configuration du fournisseur DNS n'est requise dans Secrets Manager.

Configuration de Cloud Internet Services (CIS)

L'exemple suivant présente une requête que vous pouvez utiliser pour ajouter une configuration DNS Cloud Internet Services (CIS) à votre instance Secrets Manager. Lorsque vous appelez l'API, remplacez la valeur cis_crn par le CRN de l'instance CIS qui contient vos domaines.

Si vous devez accéder à une instance CIS située dans un autre compte, fournissez une valeur cis_apikey qui contient une clé d'API disposant de l'accès au service Responsable au niveau du service Internet Services (internet-svs). Si vous préférez utiliser une autorisation de service IAM, omettez cloud_internet_services_apikey. Pour plus d'informations, voir Octroi d'un accès de service à CIS.

curl -X POST
  --H "Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
    "cloud_internet_services_apikey": "5ipu..",
    "cloud_internet_services_crn": "crn:v1:bluemix:public:internet-svcs:global:a/128e84fcca45c1224aae525d31ef2b52:009a0357-1460-42b4-b903-10580aba7dd8::",
    "config_type": "public_cert_configuration_dns_cloud_internet_services",
    "name": "cloud-internet-services-config"
  }' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"

Une réponse ayant abouti ajoute la configuration à votre instance de service. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, voir Ajouter une configuration.

Configuration de l'infrastructure classique

L'exemple suivant présente une requête que vous pouvez utiliser pour ajouter une configuration DNS d'infrastructure classique à votre instance Secrets Manager. Lorsque vous appelez l'API, remplacez les valeurs classic_infrastructure_username et classic_infastructure_password (clé de l'API).

curl -X POST
  --H 'Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
  "classic_infrastructure_password": "sRBm1jkHOH2kn9oBnK5R0ODsRBm1jkHOH2kn9oBnK5R0ODsRBm1jkHOH2kn9oBnK5R0OD",
  "classic_infrastructure_username": "1234567_JohnDoe@mail.com",
  "config_type": "public_cert_configuration_dns_classic_infrastructure",
  "name": "classic-infrastructure-config"
}' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"

Une réponse ayant abouti ajoute la configuration à votre instance de service. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, voir Ajouter une configuration.

Ajouter une configuration de fournisseur DNS avec Terraform

Vous pouvez ajouter des configurations de fournisseurs DNS à votre instance de service en utilisant Terraform pour Secrets Manager.

Si vous choisissez d'utiliser votre propre fournisseur de DNS, reportez-vous à la documentation de votre fournisseur pour obtenir des instructions. Aucune configuration du fournisseur DNS n'est requise dans Secrets Manager.

Configuration de Cloud Internet Services (CIS) avec Terraform

L'exemple suivant montre une configuration que vous pouvez utiliser pour ajouter une configuration DNS Cloud Internet Services (CIS) à votre instance Secrets Manager. Si vous préférez utiliser une autorisation de service IAM, omettez cloud_internet_services_apikey.

resource "ibm_sm_public_certificate_configuration_dns_cis" "my_dns_cis_config" {
   instance_id = local.instance_id
   region = local.region
   name = "my_DNS_CIS_config"
   cloud_internet_services_apikey = var.my_cis_apikey
   cloud_internet_services_crn = var.my_cis_crn
   }

Configurer une infrastructure classique avec Terraform

L'exemple suivant montre une configuration que vous pouvez utiliser pour ajouter une configuration DNS d'infrastructure classique à votre instance Secrets Manager.

resource "ibm_sm_public_certificate_configuration_dns_classic_infrastructure" "my_dns_classic_config" {
   instance_id = local.instance_id
   region = local.region
   name = "my_DNS_config"
   classic_infrastructure_password = "username"
   classic_infrastructure_username = "password"
}

Suppression d'une configuration de fournisseur DNS dans l'interface utilisateur

Si vous n'avez plus besoin d'une configuration, vous pouvez la supprimer à l'aide de l'interface utilisateur Secrets Manager.

Une fois la configuration supprimée, plus aucune rotation automatique ne peut être appliquée aux certificats qui sont associés au fournisseur DNS. Ne supprimez pas les configurations qui sont associées aux certificats dans vos applications ou services de production.

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.

  2. Dans la liste des services, sélectionnez votre instance de Secrets Manager.

  3. Dans la page Moteurs de secrets, cliquez sur l'onglet Certificats publics.

  4. Utilisez le tableau Section des fournisseurs DNS pour afficher les configurations dans votre instance.

  5. Dans la ligne dans laquelle se trouve la configuration que vous souhaitez supprimer, cliquez sur le menu, ActionsIcône Actions > Supprimer.

  6. Entrez le nom de la configuration pour confirmer sa suppression.

  7. Cliquez sur Supprimer.

Suppression d'une configuration de fournisseur DNS à l'aide de l'API

Vous pouvez supprimer des configurations en appelant l'API Secrets Manager.

L'exemple suivant présente une requête que vous pouvez utiliser afin de supprimer une configuration de fournisseur DNS de votre instance. Lorsque vous appelez l'API, remplacez {config_name} par le nom de la configuration que vous souhaitez supprimer.

Une fois la configuration supprimée, plus aucune rotation automatique ne peut être appliquée aux certificats qui sont associés au fournisseur DNS. Ne supprimez pas les configurations qui sont associées aux certificats dans vos applications ou services de production.

curl -X DELETE
--H "Authorization: Bearer {iam_token}" \
 "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

Une réponse ayant abouti supprime la configuration de votre instance de service. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, voir Supprimer une configuration.

Récupération de la configuration d'un fournisseur DNS dans l'interface utilisateur

Vous pouvez récupérer la valeur d'un fournisseur DNS en utilisant l'interface utilisateur Secrets Manager.

  1. Dans le moteur de secrets des certificats publics, cliquez sur l' icône Actions du menu Actions dans le tableau des fournisseurs DNS pour ouvrir une liste d'options de configuration de votre moteur.
  2. Pour afficher la valeur de la configuration, cliquez sur Afficher la configuration.
  3. Cliquez sur Confirmer après vous être assuré que vous êtes dans un environnement sûr.

La valeur secrète est affichée pendant 15 secondes, puis la boîte de dialogue se ferme.

Récupération de la configuration d'un fournisseur DNS à l'aide de la CLI

Vous pouvez récupérer la valeur d'un fournisseur DNS en utilisant le CLI Secrets Manager. Dans l'exemple de commande suivant, remplacez le nom de la configuration du moteur par le nom de votre configuration.

ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud

Remplacez {instance_ID} et {region} par les valeurs qui s'appliquent à votre instance de service Secrets Manager. Pour trouver l'URL de point d'extrémité spécifique à votre instance, vous pouvez la copier à partir de la page Noeuds finaux de l'interface utilisateur Secrets Manager. Pour plus d'informations, voir Affichage de vos URL de point d'extrémité

Récupération de la configuration d'un fournisseur DNS à l'aide de l'API

Vous pouvez récupérer la valeur d'un fournisseur DNS en utilisant l'API Secrets Manager. Dans l'exemple de demande suivant, remplacez le nom de la configuration du moteur par le nom de votre configuration.

curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

Remplacez {instance_ID} et {region} par les valeurs qui s'appliquent à votre instance de service Secrets Manager. Pour trouver l'URL de point d'extrémité spécifique à votre instance, vous pouvez la copier à partir de la page Noeuds finaux de l'interface utilisateur Secrets Manager. Pour plus d'informations, voir Affichage de vos URL de point d'extrémité

Une réponse positive renvoie la valeur de la configuration du moteur, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, voir Obtenir un secret.

Etapes suivantes