Gestion des secrets de valeur-clé avec l'interface de ligne de commande Vault
Si vous utilisez déjà HashiCorp Vault, vous pouvez utiliser l'interface de ligne de commande (CLI) pour interagir avec IBM Cloud® Secrets Manager pour gérer votre secret de valeur-clé. Toutes les opérations suivent les instructions disponibles pour l'interface de ligne de commande Vault.
Secrets Manager prend en charge les commandes CLI de HashiCorp Vault KV Secrets Engine Version 2. Pour plus d'informations sur le CLI de KV v2, consultez la documentation de Vault KV v2.
Avant de commencer, configurez l'interface de ligne de commande Vault afin de pouvoir accéder à votre instance Secrets Manager à l'aide des commandes Vault. Pour en savoir plus sur l'utilisation de l'interface de ligne de commande Vault, consultez la documentation Vault.
Pour utiliser l'interface de ligne de commande standard pour Secrets Manager, consultez le Référence de l'interface CLI Secrets Manager.
Créez ou mettez à jour un secret de valeur-clé
Créez une version d'un secret de valeur-clé.
vault kv put [-format=FORMAT] ibmcloud/kv/SECRET_NAME [KEY_VALUE_PAIRS]
Créer une version d'un secret de valeur-clé dans un groupe personnalisé.
vault kv put [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME [KEY_VALUE_PAIRS]
Prérequis
Vous avez besoin d'un rôle de service Rédacteur pour créer un secret de valeur-clé.
Options de commande
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Créer ou mettre à jour le contenu d'un secret de valeur-clé.
vault kv put ibmcloud/kv/example-kv-secret key1=value1 key2=value2
Créer ou mettre à jour le contenu d'un secret de valeur-clé dans un groupe personnalisé.
vault kv put ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/example-kv-secret key1=value1 key2=value2
Sortie
La commande permettant de créer une nouvelle version d'un secret kv renvoie la sortie suivante:
Key Value
--- -----
created_time 2022-03-08T18:32:43.610242127Z
deletion_time n/a
destroyed false
version 2
Lisez une version d'un secret de valeur-clé
Récupérez une version d'un secret de valeur-clé. Une demande ayant abouti renvoie les données associées à la version spécifiée de votre secret, ainsi que d'autres métadonnées.
vault kv get [-version=VERSION] [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Récupérer une version d'un secret de valeur-clé dans un groupe personnalisé.
vault kv get [-version=VERSION] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Prérequis
Vous avez besoin de rôle de service Lecteur ou Rédacteur pour lire des versions de secret de valeur-clé.
Options de commande
- -version
- La version que vous voulez lire. S'il est omis, la dernière version est renvoyée.
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Lire une version d'un secret de valeur-clé.
vault kv get -version=1 ibmcloud/kv/my-test-kv-secret
Lire une version d'un secret de valeur-clé dans un groupe personnalisé.
vault kv get -version=1 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Sortie
La commande permettant de lire une version d'un secret kv renvoie la sortie suivante:
====== Metadata ======
Key Value
--- -----
created_time 2022-03-04T17:08:34.406336489Z
deletion_time n/a
destroyed false
version 1
==== Data ====
Key Value
--- -----
key1 value1
Supprimez la dernière version d'un secret de valeur-clé
Supprimez la dernière version d'un secret de valeur-clé. Vous pouvez annuler la suppression en appelant la commande Annuler la suppression .
vault kv delete [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Supprimez la dernière version d'un secret de valeur-clé dans un groupe personnalisé.
vault kv delete [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Prérequis
Vous avez besoin de Rôle de service Gestionnaire pour supprimer les secret de valeur-clé.
Option de commande
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Supprimez la dernière version d'un secret de valeur-clé.
vault kv delete -format=json ibmcloud/kv/my-test-kv-secret
Supprimez la dernière version d'un secret de valeur-clé dans un groupe personnalisé.
vault kv delete -format=json ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Sortie
La commande permettant de supprimer la dernière version d'un secret kv ne renvoie aucune sortie.
Supprimez les versions spécifiées d'un secret de valeur-clé
Supprimez les versions spécifiées d'un secret de valeur-clé. Vous pouvez annuler la suppression en appelant la commande Annuler la suppression .
vault kv delete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Supprimez les versions spécifiées d'un secret de valeur-clé dans un groupe personnalisé.
vault kv delete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Prérequis
Vous avez besoin de Rôle de service Gestionnaire pour supprimer les secret de valeur-clé.
Options de commande
- -versions
- Les versions que vous souhaitez supprimer.
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Supprimer les versions spécifiées d'un secret de valeur-clé.
vault kv delete -versions=2 ibmcloud/kv/my-test-kv-secret
Supprimer les versions spécifiées d'un secret de valeur-clé dans un groupe personnalisé.
vault kv delete -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Sortie
La commande permettant de supprimer des versions spécifiées d'un secret kv ne renvoie aucun résultat.
Restaurer un secret de valeur-clé
Restaurer une version précédemment supprimée d'un secret de valeur-clé.
vault kv undelete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Restaurer une version précédemment supprimée d'un secret de valeur de clé dans un groupe personnalisé.
vault kv undelete [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Prérequis
Vous avez besoin de rôle de service Gestionnaire pour restaurer les secrets.
Options de commande
- -versions
- Les versions que vous souhaitez supprimer.
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Annuler la suppression des versions spécifiées d'un secret de valeur-clé.
vault kv undelete -versions=2 ibmcloud/kv/my-test-kv-secret
Annuler la suppression des versions spécifiées d'un secret de valeur-clé.
vault kv undelete -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Sortie
La commande permettant d'annuler la suppression des versions spécifiées d'un secret kv renvoie la sortie suivante:
Success! Data written to: ibmcloud/kv/undelete/my-test-kv-secret
Détruisez les versions d'un secret
Détruisez définitivement les versions spécifiées d'un secret de valeur-clé. Pour supprimer les versions de suppression d'un secret, utilisez la commande Supprimer des versions spécifiées .
vault kv destroy [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/SECRET_NAME
Détruire les versions spécifiées d'un secret de valeur-clé dans un groupe personnalisé.
vault kv destroy [-versions=VERSIONS] [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME
Prérequis
Vous avez besoin du rôle de service Manager pour supprimer des secrets.
Options de commande
- -versions
- Les versions que vous voulez détruire.
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Supprimer les versions spécifiées en permanence d'un secret de valeur-clé.
vault kv destroy -versions=2 ibmcloud/kv/my-test-kv-secret
Supprimer des versions spécifiées en permanence d'un secret de valeur-clé dans un groupe personnalisé.
vault kv destroy -versions=2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Sortie
La commande de destruction des versions d'un secret kv renvoie la sortie suivante:
Success! Data written to: ibmcloud/kv/undelete/my-test-kv-secret
Créer ou mettre à jour le secret clé-valeur des métadonnées
Créer ou mettre à jour les métadonnées d'un secret clé-valeur.
vault kv metadata put [-format=FORMAT] [METADATA_KEY_VALUE_PAIRS] ibmcloud/kv/SECRET_NAME
Créer ou mettre à jour les métadonnées d'un secret clé-valeur dans un groupe personnalisé.
vault kv metadata put [-format=FORMAT] [METADATA_KEY_VALUE_PAIRS] ibmcloud/kv/GROUP_ID/SECRET_NAME
Prérequis
Vous avez besoin d'un rôle de service Rédacteur pour créer un secret de valeur-clé.
Options de commande
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Créer ou mettre à jour le contenu d'un secret de valeur-clé.
vault kv metadata put -custom-metadata=key1=value1 -custom-metadata=key2=value2 ibmcloud/kv/mysecret
Créer ou mettre à jour le contenu d'un secret de valeur-clé dans un groupe personnalisé.
vault kv metadata put -custom-metadata=key1=value1 -custom-metadata=key2=value2 ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/mysecret
Sortie
La commande permettant de créer une nouvelle version d'un secret kv renvoie la sortie suivante:
Key Value
--- -----
created_time 2022-03-08T18:32:43.610242127Z
deletion_time n/a
destroyed false
version 2
Lisez les métadonnées du secret de la valeur-clé
Récupérer les métadonnées d'un secret de valeur-clé.
vault kv metadata get ibmcloud/kv/SECRET_NAME
Récupérer les métadonnées d'un secret de valeur-clé dans un groupe personnalisé.
vault kv metadata get ibmcloud/kv/GROUP_ID/SECRET_NAME
Prérequis
Vous avez besoin de rôle de service Lecteur ou Rédacteur pour lire les métadonnées des secrets de valeur-clé.
Options de commande
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Lire les métadonnées d'un secret de valeur-clé.
vault kv metadata get ibmcloud/kv/my-test-kv-secret
Lire les métadonnées d'un secret clé-valeur dans un groupe personnalisé.
vault kv metadata get ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Sortie
La commande permettant de lire les métadonnées d'un secret kv renvoie la sortie suivante:
========== Metadata ==========
Key Value
--- -----
cas_required false
created_time 2022-03-04T17:08:34.406336489Z
current_version 3
custom_metadata map[key1:value1 key2:value2]
delete_version_after 0s
max_versions 10
oldest_version 0
updated_time 2022-03-08T20:06:39.585190049Z
====== Version 1 ======
Key Value
--- -----
created_time 2022-03-04T17:08:34.406336489Z
deletion_time n/a
destroyed true
====== Version 2 ======
Key Value
--- -----
created_time 2022-03-08T18:32:43.610242127Z
deletion_time 2022-03-08T20:05:08.850704454Z
destroyed false
====== Version 3 ======
Key Value
--- -----
created_time 2022-03-08T20:06:39.585190049Z
deletion_time n/a
destroyed false
Supprimez les métadonnées et toutes les versions d'un secret de valeur-clé
Supprimez définitivement les métadonnées et toutes les données de version d'un secret de valeur-clé spécifiée. Tous les historiques de version sont supprimés lorsque vous utilisez cette commande.
vault kv metadata delete ibmcloud/kv/SECRET_NAME
vault kv metadata delete ibmcloud/kv/GROUP_ID/SECRET_NAME
Prérequis
Vous avez besoin de rôle de service Gestionnaire pour supprimer les métadonnées des secrets de valeur-clé.
Options de commande
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Supprimer définitivement les données et les métadonnées d'un secret de valeur-clé.
vault kv metadata delete ibmcloud/kv/my-test-kv-secret
Supprimer définitivement les données et les métadonnées d'un secret de valeur-clé dans un groupe secret personnalisé.
vault kv metadata delete ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/my-test-kv-secret
Sortie
La commande permettant de supprimer les métadonnées d'un secret kv renvoie la sortie suivante:
Success! Data deleted (if it existed) at: ibmcloud/kv/metadata/my-test-kv-secret
Listez les noms de clé d'un secret de valeur-clé
Obtenez une liste de noms de clés d'un secret de valeur-clé. Ne codez pas des informations sensibles dans les noms de clé. Les valeurs des clés ne sont pas accessibles à l'aide de cette commande.
vault kv list ibmcloud/kv
Répertorier les noms des secrets de valeur-clé qui sont stockés dans un groupe secret personnalisé.
vault kv list ibmcloud/kv/GROUP_ID
Prérequis
Vous avez besoin de rôle de service Lecteur ou Rédacteur pour lire les noms de secrets de valeur-clé.
Options de commande
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Répertorier les noms de secret de valeur-clé qui sont stockés dans le groupe default .
vault kv list ibmcloud/kv
Répertorier les noms des secrets de valeur-clé qui sont stockés dans un groupe secret personnalisé.
vault kv list ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8
Sortie
La commande permettant de répertorier les noms de clé d'un secret kv renvoie la sortie suivante:
Keys
----
my-updated-kv-secret
Correction d'un secret clé-valeur
Rattacher une version d'un secret clé-valeur.
vault kv patch [-format=FORMAT] ibmcloud/kv/SECRET_NAME [KEY_VALUE_PAIRS]
Créer une version d'un secret de valeur-clé dans un groupe personnalisé.
vault kv patch [-format=FORMAT] ibmcloud/kv/GROUP_ID/SECRET_NAME [KEY_VALUE_PAIRS]
Prérequis
Vous avez besoin d'un rôle de service Rédacteur pour créer un secret de valeur-clé.
Options de commande
- -format
- Imprime la sortie au format que vous indiquez. Les formats valides sont
table,jsonetyaml. La valeur par défaut esttable. Vous pouvez également définir le format de sortie à l'aide de la variable d'environnementVAULT_FORMAT.
Exemple
Créer ou mettre à jour le contenu d'un secret de valeur-clé.
vault kv patch ibmcloud/kv/example-kv-secret key1=value1 key2=value2
Créer ou mettre à jour le contenu d'un secret de valeur-clé dans un groupe personnalisé.
vault kv patch ibmcloud/kv/9426e546-83de-4da5-9631-d70c993186c8/example-kv-secret key1=value1 key2=value2
Sortie
La commande permettant de créer une nouvelle version d'un secret kv renvoie la sortie suivante:
Key Value
--- -----
created_time 2022-03-08T18:32:43.610242127Z
deletion_time n/a
destroyed false
version 2