Rotazione automatica dei segreti
È possibile programmare la rotazione automatica dei segreti utilizzando IBM Cloud® Secrets Manager.
Quando si esegue la rotazione di un segreto nell'istanza del servizio, si crea una nuova versione del suo valore. Pianificando la rotazione automatica dei segreti a intervalli regolari, puoi ridurre la probabilità di compromissione e garantire che le credenziali non scadano mai.
La rotazione automatica è disponibile solo per i segreti generati da Secrets Manager. Se il segreto è stato importato inizialmente, è necessario fornire nuovi dati segreti per ruotarlo. Per ulteriori informazioni, vedi Rotazione manuale dei segreti.
Prima di iniziare
Prima di iniziare, assicurarsi di disporre del livello di accesso richiesto. Per ruotare i segreti, hai bisogno del ruolo del servizio Writer o superiore.
Tipi di segreto supportati
La rotazione automatica è supportata per certificati privati, certificati pubblici, credenziali utente e credenziali IAM. A seconda del tipo di segreto, la rotazione automatica avviene immediatamente alla data e all'ora impostate, oppure potrebbe essere necessario completare alcuni passaggi aggiuntivi prima di poter creare una nuova versione del segreto.
| Immettere | Descrizione rotazione |
|---|---|
| Certificati privati | Il valore certificate esistente viene sostituito con il nuovo contenuto certificato. Il TTL (time - to - live) del certificato rinnovato è impostato in base alla maschera del certificato selezionata quando il certificato è stato creato per la prima volta. Si noti che dopo che il time-to-live (TTL) o il periodo di validità di un certificato privato supera il periodo di validità dell'autorità di certificazione che lo
ha emesso, il certificato non può più essere ruotato automaticamente. |
| Certificati pubblici | I certificati pubblici passano allo stato Attivo, Rotazione in sospeso per indicare che la richiesta di rinnovo del certificato è in fase di elaborazione. Secrets Manager utilizza la convalida DNS per verificare che tu sia il proprietario dei domini elencati come parte del certificato. Questa operazione può richiedere diversi minuti per essere completata. Se la convalida viene completata correttamente, viene emesso un nuovo certificato e il relativo stato ritorna a Attivo. Se la convalida non viene completata correttamente, lo stato del certificato cambia in Attivo, Rotazione non riuscita. |
| Credenziali utente | Il valore password esistente viene sostituito con una password di 32 caratteri generata casualmente che contiene lettere maiuscole, lettere minuscole, numeri e simboli. Il valore username non viene modificato. |
| Credenziali IAM | Il valore della chiave API dell'ID servizio viene sostituito con una nuova chiave API. La chiave API precedente rimane disponibile per il tempo rimanente nel TTL definito. |
| Credenziali del servizio | Il segreto delle credenziali di servizio viene sostituito con uno nuovo. Il segreto precedente rimane disponibile per il tempo rimanente nel TTL definito. |
| Credenziali personalizzate | Il segreto della credenziale personalizzata viene sostituito con uno nuovo. Il segreto precedente rimane disponibile per il tempo rimanente nel TTL definito. |
Si noti che nel caso di credenziali del servizio create per i database, se oltre alla credenziale si stanno modificando anche le autorizzazioni del database per la credenziale creata, queste non verranno sincronizzate una volta che la credenziale del servizio è stata ruotata. Quando si esegue la rotazione di una credenziale del servizio Databases, questa è considerata una rotazione dell'identità.
Pianificazione della rotazione automatica nell'interfaccia utente
Puoi pianificare la rotazione automatica dei segreti utilizzando l'IU Secrets Manager.
Impostazione di una politica di rotazione automatica per credenziali utente
Se si preferisce pianificare la rotazione automatica delle password a intervalli regolari, è possibile abilitare la rotazione automatica per le proprie credenziali utente al momento della loro creazione. Puoi anche attivare la rotazione automatica modificando i dettagli di un segreto esistente.
Se si desidera un maggiore controllo sulla frequenza di rotazione di un segreto, è possibile utilizzare l'API Secrets Manager per impostare un intervallo di tempo personalizzato utilizzando le unità di tempo day o month.
Per ulteriori informazioni, vedi la Guida di riferimento API.
- Se stai aggiungendo un segreto, abilita l'opzione di rotazione.
- Se stai modificando un segreto esistente, abilita la rotazione automatica aggiornandone i dettagli.
- Nella tabella Segreti, visualizzare un elenco dei segreti esistenti.
- Nella riga del segreto che vuoi modificare, fai clic sull'
> Modifica dettagli del menu Azioni.
- Utilizzare l'opzione Rotazione automatica per abilitare o disabilitare la rotazione automatica per il segreto.
Quando aggiorni le impostazioni di rotazione di un segreto, attivi una rotazione immediata.
Impostazione di una politica di rotazione automatica per i certificati pubblici
Se si preferisce programmare il rinnovo automatico dei certificati pubblici SSL / TLS, è possibile attivare la rotazione automatica dei certificati al momento dell'ordine. Puoi anche abilitare la rotazione automatica modificando i dettagli di un certificato esistente. Nel ciclo di rotazione successivo del certificato, Secrets Manager inizia a cercare di riordinare il certificato 31 giorni prima della sua scadenza. Il servizio continua a tentare di rinnovare il certificato quotidianamente fino a quando non viene eseguito correttamente.
-
Se stai ordinando un certificato pubblico, attiva le opzioni di rotazione.
- Per ruotare il certificato automaticamente, attivare la rotazione su On. Il certificato viene automaticamente riordinato 31 giorni prima della data di scadenza.
- Per richiedere una nuova chiave privata per il certificato a ogni rotazione, impostare la levetta di ri-chiave su On.
-
Se stai modificando un certificato pubblico esistente, pianifica la rotazione automatica aggiornandone i dettagli.
- Nella tabella Segreti, visualizza un elenco dei tuoi certificati pubblici esistenti.
- Nella riga del certificato che vuoi modificare, fai clic sul menu Azioni
> Modifica dettagli.
- Utilizzare l'opzione Rotazione automatica per aggiungere o rimuovere una politica di rotazione per il segreto.
Impostazione di una politica di rotazione automatica per i certificati privati
Se si preferisce programmare il rinnovo automatico dei certificati privati SSL o TLS, è possibile attivare la rotazione automatica dei certificati al momento della loro creazione o modificando i dettagli di un certificato esistente. Il certificato deve
-
Se stai creando certificati privati, abilita le opzioni di rotazione.
-
Per ruotare il certificato automaticamente, attivare la rotazione su On.
-
Selezionare un intervallo e un'unità che specificano il numero di giorni tra le rotazioni programmate.
A seconda del modello di certificati associato al tuo certificato privato, potrebbero essere applicate alcune limitazioni all'intervallo di rotazione per il certificato. Ad esempio, l'intervallo di rotazione non può superare il TTL (time - to - live) definito nella maschera. Per ulteriori informazioni, vedi Modelli di certificato.
-
-
Se stai modificando un certificato privato esistente, pianifica la rotazione automatica aggiornandone i dettagli.
- Nella tabella Segreti, visualizza un elenco dei tuoi certificati privati esistenti.
- Nella riga del certificato che vuoi modificare, fai clic sul menu Azioni
> Modifica dettagli.
- Utilizzare l'opzione Rotazione automatica per aggiungere o rimuovere una politica di rotazione per il segreto.
Impostazione di una politica di rotazione automatica per credenziali IAM
Se preferisci pianificare la tua chiave API in modo che venga ruotata automaticamente a intervalli regolari, puoi abilitare la rotazione automatica per le tue credenziali IAM alla loro creazione. Puoi anche attivare la rotazione automatica modificando i dettagli di un segreto esistente. Scegliere tra un intervallo di rotazione di 30, 60 o 90 giorni.
Se si desidera un maggiore controllo sulla frequenza di rotazione di un segreto, è possibile utilizzare l'API Secrets Manager per impostare un intervallo di tempo personalizzato utilizzando le unità di tempo day o month.
Per ulteriori informazioni, vedi la Guida di riferimento API.
- Se stai aggiungendo un segreto, abilita l'opzione di rotazione selezionando un intervallo di rotazione di 30, 60 o 90 giorni.
- Se stai modificando un segreto esistente, abilita la rotazione automatica aggiornandone i dettagli.
- Nella tabella Segreti, visualizzare un elenco dei segreti esistenti.
- Nella riga del segreto che vuoi modificare, fai clic sull'
> Modifica dettagli del menu Azioni.
- Utilizzare l'opzione Rotazione automatica per abilitare o disabilitare la rotazione automatica per il segreto.
La rotazione è disponibile solo per le credenziali IAM in cui la chiave di riutilizzo è impostata su true. L'intervallo di rotazione definito non può essere superiore al TTL (time - to - live) definito. Puoi configurare il TTL
per i segreti utilizzando le unità di tempo minute ma la rotazione non è disponibile per questi segreti.
Impostazione di una politica di rotazione automatica per credenziali del servizio
Se si preferisce programmare la rotazione automatica del segreto delle credenziali di servizio a intervalli regolari, è possibile attivare la rotazione automatica delle credenziali di servizio al momento della loro creazione. Puoi anche attivare la rotazione automatica modificando i dettagli di un segreto esistente. Scegliere tra un intervallo di rotazione di 30, 60 o 90 giorni.
Se si desidera un maggiore controllo sulla frequenza di rotazione di un segreto, è possibile utilizzare l'API Secrets Manager per impostare un intervallo di tempo personalizzato utilizzando le unità di tempo day o month.
Per ulteriori informazioni, vedi la Guida di riferimento API.
- Se stai aggiungendo un segreto, abilita l'opzione di rotazione selezionando un intervallo di rotazione di 30, 60 o 90 giorni.
- Se stai modificando un segreto esistente, abilita la rotazione automatica aggiornandone i dettagli.
- Nella tabella Segreti, visualizzare un elenco dei segreti esistenti.
- Nella riga del segreto che vuoi modificare, fai clic sull'
> Modifica dettagli del menu Azioni.
- Utilizzare l'opzione Rotazione automatica per abilitare o disabilitare la rotazione automatica per il segreto.
Impostazione di un criterio di rotazione automatica per le credenziali personalizzate
Se si preferisce programmare la rotazione automatica del segreto custom_credentials a intervalli regolari, è possibile attivare la rotazione automatica del segreto custom_credentials al momento della sua creazione.
Puoi anche attivare la rotazione automatica modificando i dettagli di un segreto esistente. Scegliere tra un intervallo di rotazione di 30, 60 o 90 giorni.
Se si desidera un maggiore controllo sulla frequenza di rotazione di un segreto, è possibile utilizzare l'API Secrets Manager per impostare un intervallo di tempo personalizzato utilizzando le unità di tempo day o month.
Per ulteriori informazioni, vedi la Guida di riferimento API.
- Se stai aggiungendo un segreto, abilita l'opzione di rotazione selezionando un intervallo di rotazione di 30, 60 o 90 giorni.
- Se stai modificando un segreto esistente, abilita la rotazione automatica aggiornandone i dettagli.
- Nella tabella Segreti, visualizzare un elenco dei segreti esistenti.
- Nella riga del segreto che vuoi modificare, fai clic sull'
> Modifica dettagli del menu Azioni.
- Utilizzare l'opzione Rotazione automatica per abilitare o disabilitare la rotazione automatica per il segreto.
Pianificazione della rotazione automatica dalla CLI
Puoi pianificare la rotazione automatica dei segreti utilizzando il plug-in CLI Secrets Manager.
Impostazione di una politica di rotazione automatica per credenziali utente
Pianifica la rotazione automatica per le credenziali utente utilizzando ibmcloud secrets-manager secret-metadata-update.
ibmcloud secrets-manager secret-metadata-update \
--id=SECRET_ID \
--rotation='{"auto_rotate": true,"interval": 30,"unit": "day"}'
Per eliminare una normativa, lasciare vuoto il blocco delle risorse.
Impostazione di una politica di rotazione automatica per i certificati pubblici
Pianifica la rotazione automatica per i certificati pubblici utilizzando ibmcloud secrets-manager secret-metadata-update.
ibmcloud secrets-manager secret-metadata-update \
--id=SECRET_ID \
--rotation='{"auto_rotate": true, "rotate_keys": true}'
Impostazione di una politica di rotazione automatica per i certificati privati
Pianifica la rotazione automatica per i certificati privati utilizzando ibmcloud secrets-manager secret-metadata-update.
ibmcloud secrets-manager secret-metadata-update \
--id=SECRET_ID \
--rotation='{"auto_rotate": true,"interval": 30,"unit": "day"}'
Impostazione di una politica di rotazione automatica per credenziali IAM
Pianifica la rotazione automatica delle credenziali IAM utilizzando ibmcloud secrets-manager secret-metadata-update.
ibmcloud secrets-manager secret-metadata-update \
--id=SECRET_ID \
--rotation='{"auto_rotate": true,"interval": 30,"unit": "day"}'
Per eliminare una normativa, lasciare vuoto il blocco delle risorse.
Impostazione di una politica di rotazione automatica per credenziali del servizio
Pianifica la rotazione automatica delle credenziali del servizio utilizzando ibmcloud secrets-manager secret-metadata-update.
ibmcloud secrets-manager secret-metadata-update \
--id=SECRET_ID \
--rotation='{"auto_rotate": true,"interval": 30,"unit": "day"}'
Per eliminare una normativa, lasciare vuoto il blocco delle risorse.
Impostazione di un criterio di rotazione automatica per le credenziali personalizzate
Pianificare la rotazione automatica per le credenziali personalizzate utilizzando l'opzione ibmcloud secrets-manager secret-metadata-update.
ibmcloud secrets-manager secret-metadata-update \
--id=SECRET_ID \
--rotation='{"auto_rotate": true,"interval": 30,"unit": "day"}'
Per eliminare una normativa, lasciare vuoto il blocco delle risorse.
Pianificazione della rotazione automatica con l'API
Puoi pianificare la rotazione automatica dei segreti utilizzando l'API Secrets Manager.
Impostazione di una politica di rotazione automatica per credenziali utente
La seguente richiesta di esempio crea una politica di rotazione automatica per un segreto delle credenziali utente (username_password). Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici
della tua istanza Secrets Manager.
curl -X PATCH
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H 'Content-Type: application/merge-patch+json' \
-d '{
"rotation": {
"auto_rotate": true,
"interval": 1,
"unit": "month"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/metadata"
Una risposta positiva restituisce il valore dell'ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la Guida di riferimento API.
Per eliminare una normativa, lasciare vuoto il blocco delle risorse.
Impostazione di una politica di rotazione automatica per i certificati pubblici
Se preferisci pianificare il rinnovo automatico dei tuoi certificati, puoi abilitare la rotazione automatica per i certificati quando li ordini o modificando i dettagli di un certificato esistente. Nel successivo ciclo di rotazione del certificato, Secrets Manager riordina il certificato 31 giorni dopo la sua scadenza.
Ordine di un certificato pubblico che si rinnova automaticamente
La seguente richiesta di esempio ordina un certificato con la rotazione automatica abilitata. Quando richiami l'API, imposta la proprietà auto_rotate su true. Facoltativamente, puoi impostare rotate_keys su true per richiedere una nuova chiave privata per il certificato in ogni rotazione.
curl -X POST
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"rotation": {
"auto_rotate": true,
"rotate_keys": true
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets"
Una risposta positiva restituisce il valore dell'ID del certificato, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la Guida di riferimento API.
Impostazione di una politica di rotazione automatica per credenziali IAM
La seguente richiesta di esempio crea una politica di rotazione automatica per un segreto delle credenziali IAM (iam_credentials). Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della
tua istanza Secrets Manager.
curl -X PATCH
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H 'Content-Type: application/merge-patch+json' \
-d '{
"rotation": {
"auto_rotate": true,
"interval": 30,
"unit": "day"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/metadata"
Per eliminare una normativa, lasciare vuoto il blocco delle risorse.
Una risposta positiva restituisce il valore dell'ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la Guida di riferimento API.
L'intervallo di rotazione definito non può essere superiore alla durata definita. La rotazione è disponibile solo per credenziali IAM in cui la chiave di riutilizzo è impostata su true. Puoi configurare il TTL per i segreti utilizzando
le unità di tempo minute ma la rotazione non è disponibile per questi segreti.
Impostazione di una politica di rotazione automatica per credenziali del servizio
La seguente richiesta di esempio crea una politica di rotazione automatica per un segreto della credenziale del servizio (service_credentials). Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici
della tua istanza Secrets Manager.
curl -X PATCH
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H 'Content-Type: application/merge-patch+json' \
-d '{
"rotation": {
"auto_rotate": true,
"interval": 30,
"unit": "day"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/metadata"
Per eliminare una normativa, lasciare vuoto il blocco delle risorse.
Una risposta positiva restituisce il valore dell'ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la Guida di riferimento API.
L'intervallo di rotazione definito non può essere superiore alla durata definita.
Impostazione di un criterio di rotazione automatica per le credenziali personalizzate
La seguente richiesta di esempio crea un criterio di rotazione automatica per un segreto custom_credentials. Quando richiami la API, sostituisci le variabili ID e il token IAM con i valori specifici della tua istanza Secrets Manager.
curl -X PATCH
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H 'Content-Type: application/merge-patch+json' \
-d '{
"rotation": {
"auto_rotate": true,
"interval": 30,
"unit": "day"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets/{id}/metadata"
Per eliminare una normativa, lasciare vuoto il blocco delle risorse.
Una risposta positiva restituisce il valore dell'ID del segreto, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consulta la Guida di riferimento API.
L'intervallo di rotazione definito non può essere superiore alla durata definita.
Aggiornamento dell'intervallo di rotazione automatica
Quando l'intervallo di rotazione automatica di un segreto viene aggiornato, Secrets Manager verifica che la versione corrente del segreto rimanga valida fino alla successiva rotazione programmata.
Questa convalida si applica ai tipi di segreto con scadenza basata sul TTL:
Se la versione corrente scade prima della successiva rotazione programmata, l'aggiornamento dell'intervallo di rotazione automatica viene rifiutato per evitare che un segreto scada prima di poter essere sottoposto a rotazione. Se la convalida
non va a buon fine, Secrets Manager restituisce l'errore Error02009, che indica che la versione attuale del segreto scadrebbe prima della prossima rotazione programmata.
Ad esempio, se la versione attuale scade tra 3 giorni e si imposta un intervallo di rotazione automatica di 60 giorni, l'aggiornamento viene rifiutato perché la versione scadrebbe prima della rotazione successiva.
In questo caso, la versione attuale scadrebbe prima che abbia luogo la prossima rotazione, pertanto l'aggiornamento non è consentito.
Risoluzione dei conflitti relativi all'aggiornamento dell'intervallo di autorotazione
Per risolvere questo problema, assicurati che la versione attuale del segreto rimanga valida oltre la prossima data di rotazione prevista. A seconda del tipo di segreto e della configurazione, è possibile:
- Ruota il segreto per creare una nuova versione con una data di scadenza successiva.
- Aggiornare il TTL del segreto (se necessario) e effettuare la rotazione del segreto in modo che la versione attualmente attiva rimanga valida oltre la prossima data di rotazione prevista.
Una volta che la data di scadenza della versione corrente supera la prossima data di rotazione prevista, l'intervallo di rotazione automatica potrà essere aggiornato correttamente.