FAQ pour Secrets Manager
La foire aux questions relative à IBM Cloud® Secrets Manager peut notamment comporter des questions concernant les mots de passe ou les identifiants. Pour rechercher toutes les FAQ pour IBM Cloud, consultez la bibliothèque de FAQ.
Qu'est-ce qu'un secret ?
Un secret est une information sensible. Par exemple, un secret peut être une combinaison de nom d'utilisateur et de mot de passe ou une clé d'API que vous utilisez lorsque vous développez vos applications. Pour assurer la sécurité de vos applications, il est important de déterminer quels secrets peuvent accéder à quoi et qui y a accès.
Outre les secrets statiques décrits, il existe d'autres types de secrets que vous pouvez utiliser dans le service Secrets Manager. Pour en savoir plus sur les types secrets, consultez Types de secrets.
Qu'est-ce qu'un groupe de secrets ?
Un groupe de secrets est un moyen d'organiser et de contrôler l'accès aux secrets que vous stockez dans Secrets Manager. Plusieurs stratégies différentes vous permettent d'approcher des groupes de secrets. Pour plus d'informations et de recommandations, voir Meilleures pratiques pour l'organisation des secrets et l'attribution de l'accès.
Qu'est-ce que les données d'identification IAM ?
Des données d'identification IAM sont un type de secret dynamique que vous pouvez utiliser pour accéder à une ressource IBM Cloud qui requiert une authentification IAM. Lorsque vous créez des données d'identification IAM via Secrets Manager, le service crée un ID de service et une clé d'API en votre nom. Pour plus d'informations sur la création et le stockage des données d'identification IAM, voir Création de données d'identification IAM.
Que se passe-t-il lorsque j'applique une rotation à mon secret ?
Lorsqu'une rotation est appliquée à un secret, une nouvelle version de sa valeur devient disponible pour utilisation. Vous pouvez choisir d'ajouter une valeur manuellement ou d'en générer une automatiquement à intervalles réguliers en activant
la rotation automatique.
Pour plus d'informations sur la rotation des secrets, consultez la section « Rotation des secrets ».
Pourquoi l'intervalle de rotation automatique de ma clé secrète ne se met-il pas à jour?
Si vous modifiez l'intervalle de rotation automatique, le message d'erreur « Error02009 » peut s'afficher si la version secrète actuelle expire avant la prochaine rotation prévue. Cette erreur concerne les types de secrets dont
la durée de validité est basée sur le TTL.
Pour résoudre ce problème, renouvelez la clé secrète afin de créer une nouvelle version dont la date d'expiration est postérieure, puis réessayez de mettre à jour l'intervalle de renouvellement automatique.
Pour plus d'informations, consultez la section « Mise à jour de l'intervalle de rotation automatique ».
Que se passe-t-il lorsque mon secret arrive à expiration ?
Dans certains types de secret, tels que arbitrary ou username_password, vous pouvez définir la date et l'heure d'expiration de votre secret. Lorsque le secret arrive à expiration, il passe à l'état « Détruit ». Lorsque
la transition a lieu, la valeur associée au secret n'est plus récupérable. La transition vers l'état Détruit peut prendre jusqu'à quelques minutes après l'expiration du secret, ou un verrou qui a empêché l'expiration est supprimé.
Pour plus d'informations sur la protection de vos informations, voir Sécurisation de vos données.
Quelles sont les différences entre les rôles Lecteur et Lecteur de secrets ?
Les rôles Lecteur et Lecteur de secrets vous permettent d'affecter un accès en lecture seule aux ressources Secrets Manager.
- En tant que lecteur, vous pouvez parcourir une vue de haut niveau des secrets de votre instance. Les lecteurs ne peuvent pas accéder au contenu d'un secret.
- En tant que lecteur de secrets, vous pouvez parcourir une vue de haut niveau des secrets, et également accéder au contenu d'un secret. Un lecteur de secrets ne peut pas créer de secrets ou modifier la valeur d'un secret existant.
En quoi Secrets Manager diffère-t-il de Key Protect ?
Il existe quelques différences essentielles entre Key Protect et Secrets Manager pour le stockage de vos données sensibles. Secrets Manager offre une certaine souplesse quant aux types de secrets que vous pouvez créer et louer à des applications et à des services, tandis que Key Protect fournit des clés de chiffrement qui sont ancrées dans les modules de sécurité matériels(HSM)Dispositif physique qui fournit le chiffrement à la demande, la gestion et le stockage des clés sous forme de service géré. FIPS 140-2 de niveau 3.
En quoi Secrets Manager diffère-t-il de Vault ?
Avec Secrets Manager, vous pouvez gérer centralement les secrets de vos services ou applications dans une instance à titulaire unique dédiée. Pour contrôler qui de votre équipe a accès à des secrets spécifiques, vous pouvez créer des groupes de secrets qui mappés sur les règles d'accès Identity and Access Management (IAM) dans votre compte IBM Cloud. Vous pouvez également utiliser IBM Cloud Logs pour suivre la manière dont les utilisateurs et les applications interagissent avec votre instance d' Secrets Manager.
Je ne maîtrise pas bien Vault. Puis-je toujours utiliser Secrets Manager ?
Oui. Pour utiliser Secrets Manager, vous n'avez pas besoin d'installer Vault ou les plug-ins IBM Cloud pour Vault. Vous pouvez essayer Secrets Manager gratuitement, sans avoir besoin de connaissances étendues sur l'utilisation de Vault. Pour commencer, choisissez le type de secret que vous souhaitez créer. Vous pouvez ensuite l'intégrer à l'interface de programmation standard ( Secrets Manager API ) afin de pouvoir accéder au secret par programmation.
Où puis-je trouver des informations sur les certifications de conformité pour Secrets Manager ?
Pour consulter la liste complète des certifications relatives à Secrets Manager, reportez-vous à la section « 5.4 » du rapport de compatibilité du logiciel Secrets Manager.