Comandi CLI vault

È possibile utilizzare l'interfaccia a riga di comando (CLI) HashiCorp Vault per interagire con IBM Cloud® Secrets Manager.

Secrets Manager utilizza HashiCorp Vault con l'aggiunta del supporto per il metodo IBM Cloud IAM auth e un insieme di motori segreti per supportare le operazioni in Secrets Manager per vari tipi di segreti.

Prima di iniziare, configurare la CLI di Vault in modo da poter accedere all'istanza Secrets Manager utilizzando i comandi di Vault. Per ulteriori informazioni sull'utilizzo della CLI Vault, consulta la documentazione del Vault.

Accedi

Configurare un token di accesso

Utilizza questo comando per configurare il TTL (time - to - live) e la durata (MaxTTL) di un token di accesso Vault.

vault write auth/ibmcloud/manage/login [token_ttl=DURATION] [token_max_ttl=MAX_DURATION]

Prerequisiti

Hai bisogno del ruolo del servizio Gestore per gestire la configurazione dei token di login.

Opzioni comando

token_ttl
Il TTL (time - to - live) iniziale del token di login da generare. Il valore predefinito è 1h.
token_max_ttl
La durata massima del token di accesso. Il valore predefinito è 24h. Questo valore non può superare il valore MaxLeaseTTL del vault.

Esempi

Configura un token di accesso Vault immettendo 30m per il time - to - live iniziale e 2h per la durata massima.

vault write auth/ibmcloud/manage/login token_ttl=30m token_max_ttl=2h

Output

Il comando restituisce il seguente output:

Success! Data written to: auth/ibmcloud/manage/login

Visualizza la configurazione di un token

Utilizzare questo comando per visualizzare la configurazione di un token di login del vault.

vault read [-format=FORMAT] auth/ibmcloud/manage/login

Prerequisiti

Hai bisogno del ruolo del servizio Gestore per gestire la configurazione dei token di login.

Opzioni comando

-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Visualizzare la configurazione di login di un token Vault in formato JSON.

vault read -format=json auth/ibmcloud/manage/login

Output

Il comando restituisce il seguente output:

{
    "request_id": "4dec6b8a-a277-0755-617c-97e40bcc7c3e",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "login": {
        "token_max_ttl": "2h0m0s",
        "token_ttl": "30m0s"
    }
    },
    "warnings": null
}

Gruppi di segreti

Crea un gruppo di segreti

Utilizza questo comando per creare un gruppo segreto.

vault write [-format=FORMAT] auth/ibmcloud/manage/groups name=NAME [description="DESCRIPTION"]

Prerequisiti

Hai bisogno del ruolo del servizio Gestore per creare gruppi di segreti.

Opzioni comando

nome
L'alias leggibile che si desidera assegnare al gruppo di segreti. Obbligatorio.
Descrizione
Una descrizione dettagliata del gruppo segreto.
-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Creare un gruppo di segreti con un nome e una descrizione.

vault write auth/ibmcloud/manage/groups name="my-secret-group" description="A group of secrets."

Output

Il comando restituisce il seguente output:

Key            Value
---            -----
created_at     2020-10-05T17:43:49Z
description    A group of secrets.
id             9c6d20ad-779e-27c5-3842-2a20b19abfcf
name           my-secret-group
type           application/vnd.ibm.secrets-manager.secret.group+json
updated_at     n/a

Elenco dei gruppi di segreti

Utilizza questo comando per elencare i gruppi di segreti disponibili se la tua istanza Secrets Manager.

vault read [-format=FORMAT] auth/ibmcloud/manage/groups

Prerequisiti

Hai bisogno del ruolo del servizio Reader per elencare i gruppi di segreti.

Opzioni comando

-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Richiama un elenco di gruppi di segreti in formato JSON.

vault read -format=json auth/ibmcloud/manage/groups

Output

Il comando restituisce il seguente output:

{
    "request_id": "62051bde-9703-101c-a328-90a377a8bb77",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "groups": [
        {
        "created_at": "2020-10-05T17:43:49Z",
        "description": "A group of secrets.",
        "id": "9c6d20ad-779e-27c5-3842-2a20b19abfcf",
        "name": "my-secret-group",
        "type": "application/vnd.ibm.secrets-manager.secret.group+json",
        "updated_at": ""
        }
    ]
    },
    "warnings": null
}

Ottieni un gruppo di segreti

Utilizzare questo comando per ottenere i dettagli di un gruppo di segreti.

vault read [-format=FORMAT] auth/ibmcloud/manage/groups/SECRET_GROUP_ID

Prerequisiti

Hai bisogno del ruolo servizio Reader per ottenere i dettagli di un gruppo di segreti.

Opzioni comando

-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Ottenere i dettagli di uno specifico gruppo di segreti in formato JSON.

vault read -format=json auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf

Output

Il comando restituisce il seguente output:

{
    "request_id": "ab6b22d9-8e42-d23f-31d8-a4865b5a40e7",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_at": "2020-10-05T17:43:49Z",
    "description": "A group of secrets.",
    "id": "9c6d20ad-779e-27c5-3842-2a20b19abfcf",
    "name": "my-secret-group",
    "type": "application/vnd.ibm.secrets-manager.secret.group+json",
    "updated_at": ""
    },
    "warnings": null
}

Aggiorna un gruppo di segreti

Utilizzare questo comando per aggiornare un gruppo di segreti.

vault write [-format=FORMAT] auth/ibmcloud/manage/groups/SECRET_GROUP_ID name=NAME [description="DESCRIPTION"]

Prerequisiti

Hai bisogno del ruolo del servizio Gestore per aggiornare i gruppi di segreti.

Opzioni comando

nome
L'alias leggibile che si desidera assegnare al gruppo di segreti. Obbligatorio.
Descrizione
Una descrizione dettagliata del gruppo segreto.
-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Aggiornare il nome e la descrizione di un gruppo segreto.

vault write auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf name="my-updated-secret-group" description="An updated group of secrets."

Output

Il comando restituisce il seguente output:

Key            Value
---            -----
created_at     2020-10-05T17:43:49Z
description    An updated group of secrets.
id             9c6d20ad-779e-27c5-3842-2a20b19abfcf
name           my-updated-secret-group
type           application/vnd.ibm.secrets-manager.secret.group+json
updated_at     2020-10-05T17:56:56Z

Elimina un gruppo di segreti

Utilizza questo comando per eliminare un gruppo segreto.

vault delete auth/ibmcloud/manage/groups/SECRET_GROUP_ID

Prerequisiti

Hai bisogno del ruolo del servizio Gestore per eliminare gruppi di segreti.

Esempi

Elimina un gruppo segreto in base all'ID assegnatogli.

vault delete auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf

Output

Il comando restituisce il seguente output:

Success! Data deleted (if it existed) at: auth/ibmcloud/manage/groups/9c6d20ad-779e-27c5-3842-2a20b19abfcf

Segreti statici

Crea un segreto

Usare i seguenti comandi per aggiungere un segreto statico, come una credenziale utente o un segreto arbitrario, all'istanza Secrets Manager. I valori ammessi per SECRET_TYPE sono: arbitrary, custom_credentials, imported_cert, kv, private_cert, public_cert, e username_password.

Crea un segreto nel gruppo di segreti default.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets name=NAME [description="DESCRIPTION"] [username=USERNAME] [password=USERNAME] [payload=DATA] [expiration_date=EXPIRATION] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA] [ca=CA_CONFIGURATION_NAME] [dns=DNS_CONFIGURATION_NAME] [key_algorithm=KEY_ALGORITHM] [labels=LABEL,LABEL]

Creare un segreto in un gruppo di segreti specificato.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID name=NAME [description="DESCRIPTION"] [username=USERNAME] [password=USERNAME] [payload=DATA] [expiration_date=EXPIRATION] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA] [ca=CA_CONFIGURATION_NAME] [dns=DNS_CONFIGURATION_NAME] [key_algorithm=KEY_ALGORITHM] [labels=LABEL,LABEL]

Prerequisiti

Hai bisogno del ruolo del servizio Scrittore per creare i segreti.

Opzioni comando

name
L'alias leggibile che si desidera assegnare al segreto. Obbligatorio.
description
Una descrizione estesa da assegnare al segreto.
expiration_date
La data di scadenza che si desidera assegnare al segreto. Supportato per i tipi di segreto arbitrary e username_password. Il formato della data segue RFC 3339.
labels
Etichette che puoi utilizzare per raggruppare e cercare segreti simili nella tua istanza.
payload
I dati che vuoi memorizzare per i segreti arbitrary o kv. Per i segreti arbitrary sono supportati solo payload basati sul testo. Il motore dei segreti chiave - valore può memorizzare i segreti in formato JSON complesso. Grazie alla tua chiave segreta chiave-valore, puoi integrare strumenti compatibili con i comandi CLI " HashiCorp Vault " KV (versione 2). Ulteriori informazioni sulla gestione dei segreti chiave - valore con la CLI Vault.
username
Il nome utente che si desidera assegnare a un segreto username_password.
password
La password che vuoi assegnare a un segreto username_password.
certificate
I dati del certificato che vuoi memorizzare per un segreto imported_cert. Il tipo di file supportato è .pem.
private_key
I dati di chiave privata da memorizzare per un segreto imported_cert. Il tipo di file supportato è .pem.
intermediate
Dati di certificato intermedi da archiviare per un segreto imported_cert. Il tipo di file supportato è .pem.
ca
La configurazione dell'autorità di certificazione da utilizzare per ordinare un segreto public_cert.
dns
La configurazione del provider DNS da usare per ordinare un segreto public_cert.
key_algorithm
L'algoritmo chiave da utilizzare per la firma e l'emissione di un segreto public_cert. I valori consentiti includono: RSA2048, RSA4096, ECDSA256, ECDSA384
certificate_template
Il maschera certificato da utilizzare per creare un segreto private_cert.
common_name
Il nome comune da utilizzare per creare un segreto private_cert. A seconda del modello di certificato scelto, potrebbero essere applicate alcune limitazioni sul nome comune per il certificato privato.
format
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Creare una credenziale utente con una data di scadenza e due etichette.

vault write -format=json ibmcloud/username_password/secrets name="my-test-user-credential" expiration_date="2020-12-31T23:59:59Z" username="user123" password="window-steel-dogs-coffee" labels=label-1,label-2

Creare un segreto arbitrario con una data di scadenza e due etichette.

vault write -format=json ibmcloud/arbitrary/secrets name="my-test-arbitrary-secret" expiration_date="2020-12-31T23:59:59Z" payload="this is my secret data" labels=label-1,label-2

Creare un segreto arbitrario con payload binario.

base64 -w0 <filename> | vault write ibmcloud/arbitrary/secrets name="my-test-arbitrary-secret" payload=- labels="encode:base64"

Importare un certificato SSL / TLS con una chiave privata corrispondente.

vault write -format=json ibmcloud/imported_cert/secrets name="my-test-imported-certificate" certificate=@cert.pem private_key=@key.pem

Ordinare un certificato pubblico SSL / TLS specificando un'autorità di certificazione e la configurazione del provider DNS.

vault write -format=json ibmcloud/public_cert/secrets name="my-test-public-certificate" ca="my-configured-certificate-authority" dns="my-configured-dns-provider" common_name="example.com" key_algorithm=RSA2048

Creare un certificato privato SSL / TLS specificando il modello di certificato da utilizzare.

vault write -format=json ibmcloud/private_cert/secrets name="my-test-private-certificate" certificate_template="my-configured-certificate-template" common_name="example.com"

Crea una serie di credenziali del servizio specificando il CRN dell'istanza del servizio di origine e il nome del ruolo servizio IAM.

vault write -format=json ibmcloud/service_credentials/secrets name="test-sc-1" source_crn="crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::" role="crn:v1:bluemix:public:iam::::serviceRole:Manager"

Output

Il comando per creare un segreto username_password restituisce il seguente output:

{
    "request_id": "c8edf459-cc26-d3f9-19e4-a24d899573f4",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-05T21:52:29Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:a6067f1c-98cf-9379-6188-a94a58222f5d",
    "expiration_date": "2020-12-31T23:59:59Z",
    "id": "a6067f1c-98cf-9379-6188-a94a58222f5d",
    "labels": [
        "label-1",
        "label-2"
    ],
    "last_update_date": "2020-10-05T21:52:29Z",
    "name": "my-test-user-credential",
    "secret_data": {
        "password": "window-steel-dogs-coffee",
        "username": "user123"
    },
    "secret_type": "USERNAME_PASSWORD",
    "state": 1,
    "state_description": "Active",
    "versions": [
        {
        "auto_rotated": false,
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-05T21:52:29Z",
        "id": "f53b8061-359e-3236-5bcc-fb120e170c87"
        }
    ]
    },
    "warnings": null
}

Il comando per la creazione di un segreto arbitrary restituisce il seguente output:

{
    "request_id": "56f8532d-cd2b-372c-7b14-5a5875d1c6e6",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-05T21:47:27Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "expiration_date": "2020-12-31T23:59:59Z",
    "id": "2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "labels": [
        "label-1",
        "label-2"
    ],
    "last_update_date": "2020-10-05T21:47:27Z",
    "name": "my-test-arbitrary-secret",
    "secret_data": {
        "payload": "this is my secret data"
    },
    "secret_type": "ARBITRARY",
    "state": 1,
    "state_description": "Active",
    "versions": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-05T21:47:27Z",
        "id": "88473a6c-4877-5079-f999-c9a39e3407ea"
        }
    ]
    },
    "warnings": null
}

Il comando per importare un segreto imported_cert restituisce il seguente output:

{
    "request_id": "7b41ad30-8098-9f57-62cf-bd757d43238f",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "algorithm": "RSA",
    "common_name": "example.com",
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2021-06-03T22:41:56Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "expiration_date": "2021-06-04T15:25:44Z",
    "id": "2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "intermediate_included": false,
    "issuer": "US Texas Austin Example Corp. Example Org example.com",
    "key_algorithm": "SHA256-RSA",
    "labels": [],
    "last_update_date": "2021-06-03T22:41:56Z",
    "name": "my-test-imported-certificate",
    "private_key_included": false,
    "secret_type": "imported_cert",
    "serial_number": "fc:22:29:7e:57:25:8a:05",
    "state": 1,
    "state_description": "Active",
    "validity": {
        "not_after": "2021-06-04T15:25:44Z",
        "not_before": "2021-06-03T15:25:44Z"
    },
    "versions": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2021-06-03T22:41:56.354781389Z",
        "expiration_date": "2021-06-04T15:25:44Z",
        "id": "2fae17bf-106a-1c31-55d9-e642ee3803ae",
        "serial_number": "fc:22:29:7e:57:25:8a:05",
        "validity": {
          "not_after": "2021-06-04T15:25:44Z",
          "not_before": "2021-06-03T15:25:44Z"
        }
        }
    ]
    },
    "warnings": null
}

Il comando per ordinare un segreto public_cert restituisce il seguente output:

{
    "request_id": "64824dec-c53e-8e49-dbe7-6c44c0dcd7a0",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "alt_names": [],
        "common_name": "example.com",
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2021-10-08T03:25:51Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
        "downloaded": false,
        "id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
        "issuance_info": {
            "auto_rotated": false,
            "bundle_certs": true,
            "ca": "my-configured-certificate-authority",
            "dns": "my-configured-dns-provider",
            "ordered_on": "2021-10-08T03:25:51Z",
            "state": 0,
            "state_description": "Pre-activation"
        },
        "key_algorithm": "RSA2048",
        "labels": [],
        "last_update_date": "2021-10-08T03:25:51Z",
        "name": "my-test-public-certificate",
        "rotation": {
            "auto_rotate": false,
            "rotate_keys": false
        },
        "secret_type": "public_cert",
        "state": 0,
        "state_description": "Pre-activation",
        "versions": [],
        "versions_total": 1
    },
    "warnings": null
}

Il comando per creare un segreto private_cert restituisce il seguente output:

{
  "request_id": "7c72b7a6-0342-508a-1684-9625e11555db",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "algorithm": "SHA256-RSA",
    "alt_names": [
      "example.com"
    ],
    "certificate_authority": "my-configured-intermediate-ca",
    "certificate_template": "my-configured-template",
    "common_name": "example.com",
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2022-05-03T18:18:43Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:2ca56a3b-a6e8-d2e2-5377-b6559babfac0",
    "downloaded": true,
    "expiration_date": "2022-06-04T18:18:43Z",
    "id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
    "issuer": "example.com",
    "key_algorithm": "RSA2048",
    "labels": [],
    "last_update_date": "2022-05-03T18:18:43Z",
    "name": "my-test-private-certificate",
    "rotation": {
      "auto_rotate": false
    },
    "secret_data": {
      "ca_chain": [
        "-----BEGIN CERTIFICATE-----\nMIIGZjCCBU6gAwIBAgIUHTgL...(truncated)"
      ],
      "certificate": "-----BEGIN CERTIFICATE-----\nMIIDJDCCAgygAwIBAgIUarx9...(truncated)",
      "issuing_ca": "-----BEGIN CERTIFICATE-----\nMIIGZjCCBU6gAwIBAgIUHTgLW...(truncated)",
      "private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEpAIBAAKCAQEAtirEhptl3...(truncated)"
    },
    "secret_type": "private_cert",
    "serial_number": "6a:bc:7d:63:2a:7c:60:90:00:53:d9:ae:83:b2:1d:bc:97:ae:fb:f1",
    "state": 1,
    "state_description": "Active",
    "validity": {
      "not_after": "2022-06-04T18:18:43Z",
      "not_before": "2022-05-03T18:18:14Z"
    },
    "versions": [
      {
        "auto_rotated": false,
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2022-05-03T18:18:14Z",
        "downloaded": true,
        "expiration_date": "2022-06-04T18:18:43Z",
        "id": "2c08d55d-1854-4dbd-9c25-bcd26828fe77",
        "payload_available": true,
        "serial_number": "6a:bc:7d:63:2a:7c:60:90:00:53:d9:ae:83:b2:1d:bc:97:ae:fb:f1",
        "state": 1,
        "state_description": "Active",
        "validity": {
          "not_after": "2022-06-04T18:18:43Z",
          "not_before": "2022-05-03T18:18:14Z"
        }
      }
    ],
    "versions_total": 1
  },
  "warnings": null
}

Il comando per creare un segreto service-credentials restituisce il seguente output:

{
  "request_id": "13ee6f56-c91f-180c-8fc1-b4da6ac2817f",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "created_by": "IBMid-2700062DAH",
    "creation_date": "2023-11-23T08:27:15Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8d6:secret:3c89e3ed-31fb-06f7-387b-c972213c89ee",
    "custom_metadata": {},
    "downloaded": true,
    "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675bc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7d",
    "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
    "iam_apikey_name": "test-sc-1",
    "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3bc",
    "id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
    "labels": [],
    "last_update_date": "2023-11-23T08:27:15Z",
    "locks_total": 0,
    "name": "test-sc-1",
    "parameters": {},
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "resource_key_name": "test-sc-1",
    "role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "secret_data": {
      "apikey": "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx",
      "guid": "f85409e9-1a06-47d5-8320-95ed4e1675bc",
      "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
      "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
      "iam_apikey_name": "test-sc-1",
      "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
      "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3cc",
      "instance_id": "f85409e9-1a06-47d5-8320-95ed4e1675cc",
      "plan": "33b50df2-9cd6-4005-a941-bf0a59f0d183",
      "region": "us-south"
    },
    "secret_type": "service_credentials",
    "source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
    "state": 1,
    "state_description": "Active",
    "ttl": 0,
    "versions": [
      {
        "created_by": "IBMid-3242342DAH",
        "creation_date": "2023-11-23T08:27:15Z",
        "downloaded": true,
        "id": "34f934a3-def7-71e0-cc93-9c754879f2f8",
        "payload_available": true,
        "version_custom_metadata": {}
      }
    ],
    "versions_total": 1
  },
  "warnings": null
}

Elenca segreti

Utilizzare i seguenti comandi per elencare i segreti statici dell'istanza Secrets Manager. I valori ammessi per SECRET_TYPE sono: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, e username_password.

Elencare i segreti in base al tipo.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets

Elenca i segreti per gruppo di segreti.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/ID

Prerequisiti

Hai bisogno del ruolo del servizio Reader per elencare i segreti.

Opzioni comando

-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Richiama un elenco di segreti delle credenziali utente disponibili nel gruppo di segreti default.

vault read -format=json ibmcloud/username_password/secrets

Richiama un elenco di segreti arbitrari assegnati a un determinato gruppo di segreti.

vault read -format=json ibmcloud/arbitrary/secrets/groups/9ab2250f-a369-4e07-ade7-d417d63ad587

Output

Il comando restituisce il seguente output:

{
    "request_id": "65689e3a-7cc6-990e-4f0e-8480edd244ed",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "secrets": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-06T05:31:05Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:1cf95413-4c10-a5fa-e824-b5106375b129",
        "expiration_date": "2020-12-31T23:59:59Z",
        "id": "1cf95413-4c10-a5fa-e824-b5106375b129",
        "labels": [],
        "last_update_date": "2020-10-06T05:31:05Z",
        "name": "my-test-arbitrary-secret",
        "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
        "secret_type": "ARBITRARY",
        "state": 1,
        "state_description": "Active"
        },
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-06T03:54:26Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:285d83ce-4a26-c5c3-8e58-48d3140a2415",
        "id": "285d83ce-4a26-c5c3-8e58-48d3140a2415",
        "labels": [],
        "last_update_date": "2020-10-06T03:54:26Z",
        "name": "another-test-arbitrary-secret",
        "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
        "secret_type": "ARBITRARY",
        "state": 1,
        "state_description": "Active"
        }
    ],
    "secrets_total": 2
    },
    "warnings": null
}

Se i segreti appartengono a un gruppo di segreti, il valore data.secrets.secret_group_id viene incluso nella risposta per identificare l'assegnazione del gruppo di segreti.

Ottieni un segreto

Utilizza i seguenti comandi per richiamare un segreto e i relativi dettagli. I valori ammessi per SECRET_TYPE sono: arbitrary, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials e username_password.
Per recuperare il segreto è possibile utilizzare sia l’ID segreto che il nome segreto.

Richiamare un segreto.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID_OR_SECRET_NAME

Ottieni un segreto assegnato a un gruppo di segreti specificato.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID/SECRET_ID_OR_SECRET_NAME

Prerequisiti

Hai bisogno del ruolo del servizio SecretsReader o del ruolo del servizio Writer per richiamare i segreti.

Opzioni comando

-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Richiamare un segreto arbitrario, incluso il relativo payload.

Richiamo per ID segreto

vault read -format=json ibmcloud/arbitrary/secrets/71539dff-9e84-804a-debb-ab3eb3d8afce

Richiamo per nome segreto

vault read -format=json ibmcloud/arbitrary/secrets/my-test-arbitrary-secret

Output

Il comando restituisce il seguente output:

{
    "request_id": "025df8ac-b926-6153-3f5b-cd2364b5f85e",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-20T16:55:41Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:71539dff-9e84-804a-debb-ab3eb3d8afce",
    "id": "71539dff-9e84-804a-debb-ab3eb3d8afce",
    "labels": [],
    "last_update_date": "2020-10-20T16:55:41Z",
    "name": "my-test-arbitrary-secret",
    "secret_data": {
        "payload": "This is the data for my secret."
    },
    "secret_type": "ARBITRARY",
    "state": 1,
    "state_description": "Active",
    "versions": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-20T16:55:41Z",
        "id": "cc2c795e-0072-8074-9824-b6efd5050232"
        }
    ]
    },
    "warnings": null
}

Aggiorna un segreto

Utilizza questo comando per aggiornare i metadati di un segreto, come ad esempio il nome o la descrizione. I valori ammessi per SECRET_TYPE sono: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, e username_password.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/metadata name=NAME [description="DESCRIPTION"][expiration_date=EXPIRATION] [labels=LABEL,LABEL]

Prerequisiti

Hai bisogno del ruolo del servizio Writer per aggiornare i segreti.

Opzioni comando

name
L'alias leggibile che si desidera assegnare al segreto.
description
Una descrizione estesa da assegnare al segreto.
expiration_date
La data di scadenza che si desidera assegnare al segreto. Il formato della data segue RFC 3339.
labels
Etichette che puoi utilizzare per raggruppare e cercare segreti simili nella tua istanza.
format
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Aggiornare il nome di un segreto arbitrario.

vault write -format=json ibmcloud/arbitrary/secrets/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/metadata name="updated-name-arbitrary-secret"

Aggiornare il nome di un segreto delle credenziali del servizio.

vault write -format=json ibmcloud/service_credentials/secrets/3c89e3ed-31fb-06f7-387b-c972213c89be/metadata name="updated-name-sc-secret"

Output

Il comando "arbitrary" restituisce il seguente risultato:

{
    "request_id": "f361132f-a0e3-eab0-52b8-4d992074b411",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-22T14:26:44Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:fe874c2b-e8fd-bbb6-9f19-e91bbe744735",
    "id": "fe874c2b-e8fd-bbb6-9f19-e91bbe744735",
    "labels": [],
    "last_update_date": "2020-10-22T14:54:25Z",
    "name": "updated-name-arbitrary-secret",
    "secret_type": "ARBITRARY",
    "state": 1,
    "state_description": "Active"
    },
    "warnings": null
}

Il comando "credentials" restituisce il seguente output:

{
  {
  "request_id": "62f4f088-0588-51ec-3389-da83b4c34a6a",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "created_by": "IBMid-2723462DAH",
    "creation_date": "2023-11-23T08:27:15Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8e6:secret:3c89e3ed-31fb-06f7-387b-c972213c89be",
    "custom_metadata": {},
    "downloaded": false,
    "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
    "iam_apikey_name": "test-sc-1",
    "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bafc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
    "id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
    "labels": [],
    "last_update_date": "2023-11-23T08:48:20Z",
    "locks_total": 0,
    "name": "updated-name-sc-secret",
    "parameters": {},
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "resource_key_name": "test-sc-1",
    "role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "secret_type": "service_credentials",
    "source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
    "state": 1,
    "state_description": "Active",
    "ttl": 0,
    "versions_total": 2
  },
  "warnings": null
}

Aggiorna una versione segreta

Utilizzare questo comando per aggiornare una specifica versione di un segreto.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/versionins/VERSION_ID/metadata
{                                   
        "version_custom_metadata": {              
             "metadata_custom_key": "metadata_custom_value"
        }
}

Esempi

vault write -format=json ibmcloud/service_credentials/secrets/1a3f9fbc-58d4-ac68-7984-f422d8b8112a/versions/38a361c8-51a2-6fc4-1ed8-d59747db5847/metadata
{                                   
        "version_custom_metadata": {              
             "metadata_custom_key": "metadata_custom_value"
        }
}

{ :pre}

Output

{
  "request_id": "8a395155-01eb-be57-e73d-53a9bbe09139",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "auto_rotated": false,
    "created_by": "IBMid-2723462DAH",
    "creation_date": "2023-11-23T10:19:45Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafd:e2c32ad4-1414-41e0-8747-e107e6b9f8d7:secret:1a3f9fbc-58d4-ac68-7984-f422d8b8112a",
    "expiration_date": "2023-12-03T10:19:45Z",
    "id": "1a3f9fbc-58d4-ac68-7984-f422d8b8112a",
    "payload_available": true,
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafd:f85409e9-1a06-47d5-8320-95ed4e1675bd:resource-key:496acdc2-792c-4425-8172-32fcd5cddaca",
    "resource_key_name": "test-sc-1",
    "version_custom_metadata": {
      "metadata_custom_key": "metadata_custom_value"
    },
    "version_id": "38a361c8-51a2-6fc4-1ed8-d59747db5847"
  },
  "warnings": null
}

Ruota un segreto

Utilizzare questo comando per ruotare un segreto. I valori ammessi per SECRET_TYPE sono: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, e username_password.

vault write [-format=FORMAT] [-force] ibmcloud/SECRET_TYPE/secrets/SECRET_ID/rotate [payload="SECRET_DATA"] [password=PASSWORD] [certificate=CERTIFICATE_DATA] [private_key=PRIVATE_KEY_DATA] [intermediate=INTERMEDIATE_CERTIFICATE_DATA]

Prerequisiti

Hai bisogno del ruolo del servizio Scrittore per ruotare i segreti.

Opzioni comando

payload
I nuovi dati da memorizzare per un segreto arbitrary. Sono supportati solo payload basati sul testo. Se hai bisogno di memorizzare un file binario, assicurati di codificarlo in base64 prima di salvarlo in Secrets Manager. Per ulteriori informazioni, consultare Esempi.
password
La nuova password da assegnare a un segreto username_password.
certificate
I nuovi dati del certificato da memorizzare per un segreto imported_cert. Il tipo di file supportato è .pem.
private_key
I nuovi dati della chiave privata da archiviare per un segreto imported_cert. Il tipo di file supportato è .pem.
intermediate
I nuovi dati del certificato intermedio da memorizzare per un segreto imported_cert. Il tipo di file supportato è .pem.
format
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.
force
Sostituisce la password memorizzata per un segreto username_password con una password di 32 caratteri generata casualmente che contiene lettere maiuscole, lettere minuscole, cifre e simboli.

Esempi

Ruotare manualmente i dati segreti memorizzati per un segreto arbitrario.

vault write -format=json ibmcloud/arbitrary/secrets/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/rotate payload="Updated secret data."

Ruota manualmente la password memorizzata per un segreto username_password.

vault write -format=json ibmcloud/username_password/secrets/cb32abc1-2a4b-e0fd-f403-233e5249e130/rotate password="my-updated-password"

Sostituire la password memorizzata per un segreto username_password con una password di 32 caratteri generata casualmente.

vault write -format=json -force ibmcloud/username_password/secrets/cb32abc1-2a4b-e0fd-f403-233e5249e130/rotate

Eseguire la rotazione di un insieme di credenziali di servizio.

vault write -format=json -force ibmcloud/service_credentials/secrets/3c89e3ed-31fb-06f7-387b-c972213c89be/rotate

Output

Il comando per ruotare manualmente un segreto username_password con una password fornita dall'utente restituisce il seguente output:

{
    "request_id": "9cb258e5-fbc9-7a37-f8c9-c5ab1dd7b823",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-22T15:09:19Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "id": "cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "labels": [],
    "last_update_date": "2020-10-22T15:10:34Z",
    "name": "new-username-password",
    "secret_data": {
        "password": "my-updated-password",
        "username": "my-username"
    },
    "secret_type": "USERNAME_PASSWORD",
    "state": 1,
    "state_description": "Active"
    },
    "warnings": null
}

Il comando per ruotare manualmente un segreto username_password con una password generata dal servizio restituisce il seguente output:

{
    "request_id": "67992946-3fd7-8cbe-9464-f5bc0cc8254e",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-22T15:09:19Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "id": "cb32abc1-2a4b-e0fd-f403-233e5249e130",
    "labels": [],
    "last_update_date": "2020-10-22T16:25:55Z",
    "name": "new-username-password",
    "secret_data": {
        "password": "TYRodi/HX7s095UpQ38)L1z(t4\u003ccG6!2",
        "username": "my-username"
    },
    "secret_type": "USERNAME_PASSWORD",
    "state": 1,
    "state_description": "Active"
    },
    "warnings": null
}

Il comando per ruotare manualmente una serie di credenziali del servizio restituisce il seguente output:

{
  "request_id": "6adeab90-93a3-79eb-24eb-ae6f1c6856dc",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "created_by": "IBMid-2734562DAH",
    "creation_date": "2023-11-23T08:27:15Z",
    "crn": "crn:v1:staging:public:secrets-manager:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:e2c32ad4-1414-41e0-8747-e107e6b9f8d6:secret:3c89e3ed-31fb-06f7-387b-c972213c89ee",
    "custom_metadata": {},
    "downloaded": false,
    "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "iam_apikey_id": "ApiKey-df88649d-5198-4ca5-884f-856a1b83031a",
    "iam_apikey_name": "test-sc-1",
    "iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bacc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
    "id": "3c89e3ed-31fb-06f7-387b-c972213c89be",
    "labels": [],
    "last_update_date": "2023-11-23T08:48:20Z",
    "locks_total": 0,
    "name": "test-sc-1",
    "parameters": {},
    "resource_key_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:ada7d881-1af3-484c-8e79-4e071d9e1a7e",
    "resource_key_name": "test-sc-1",
    "role": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
    "secret_data": {
      "apikey": "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx",
      "guid": "f85409e9-1a06-47d5-8320-95ed4e1675bc",
      "iam_apikey_description": "Auto-generated for key crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc:resource-key:48d0d690-7095-4e91-b267-bb8f4e7cc1e7",
      "iam_apikey_id": "ApiKey-7a2311a5-d071-4d4f-b511-f1182e5e9849",
      "iam_apikey_name": "test-sc-1",
      "iam_serviceid_crn": "crn:v1:staging:public:iam-identity::a/826aa2b9cab6c666477fc55ebc47bacc::serviceid:ServiceId-40052fad-55a4-4090-ab9e-64877964a3ac",
      "instance_id": "f85409e9-1a06-47d5-8320-95ed4e1675cc",
      "plan": "33b50df2-9cd6-4005-a941-bf0a59f0d133",
      "region": "us-south"
    },
    "secret_type": "service_credentials",
    "source_crn": "crn:v1:staging:public:event-notifications:us-south:a/826aa2b9cab6c666477fc55ebc47bafc:f85409e9-1a06-47d5-8320-95ed4e1675cc::",
    "state": 1,
    "state_description": "Active",
    "ttl": 0,
    "versions": [
      {
        "created_by": "IBMid-2723462DAH",
        "creation_date": "2023-11-23T08:27:15Z",
        "downloaded": true,
        "id": "34f934a3-def7-71e0-cc93-9c754879f2f8",
        "payload_available": true,
        "version_custom_metadata": {}
      },
      {
        "created_by": "IBMid-2723462DAH",
        "creation_date": "2023-11-23T08:48:20Z",
        "downloaded": false,
        "id": "1449cd40-dd18-5f68-7719-7a08a9f8e57d",
        "payload_available": true,
        "version_custom_metadata": {}
      }
    ],
    "versions_total": 2
  },
  "warnings": null
}

Elimina un segreto

Utilizza questo comando per eliminare un segreto. I valori ammessi per SECRET_TYPE sono: arbitrary, iam_credentials, imported_cert, kv, private_cert, public_cert, service_credentials, custom_credentials, e username_password.

Elimina un segreto nel gruppo di segreti default.

vault delete ibmcloud/SECRET_TYPE/secrets/SECRET_ID

Eliminare un segreto in un gruppo di segreti esistente.

vault delete ibmcloud/SECRET_TYPE/secrets/groups/SECRET_GROUP_ID/SECRET_ID

Prerequisiti

Hai bisogno del ruolo del servizio Gestore per eliminare i segreti.

Opzioni comando

-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Eliminare un segreto arbitrario in base all'ID assegnato.

vault delete ibmcloud/arbitrary/secrets/d26702aa-77ae-400e-4f25-9790a9cabf9c

Output

Il comando restituisce il seguente output:

Success! Data deleted (if it existed) at: ibmcloud/arbitrary/secrets/d26702aa-77ae-400e-4f25-9790a9cabf9c

Segreti dinamici

I segreti dinamici sono credenziali monouso generate solo nel momento in cui vengono lette o vi si accede.

Per creare un segreto dinamico utilizzando la CLI Vault, utilizza il comando role per definire l'ambito del segreto con il livello di autorizzazione desiderato nel tuo account IBM Cloud. Quindi, utilizzare il comando creds per generare le credenziali per il ruolo.

Crea un ruolo

Utilizzare i comandi riportati di seguito per registrare un ruolo per un motore dei segreti che supporta i segreti dinamici. Dopo aver creato un ruolo, puoi generare le credenziali per esso. La configurazione definita per il ruolo, ad esempio il nome, la durata del lease e le autorizzazioni di accesso, viene ereditata dalle credenziali generate.

Creare un ruolo nel gruppo di segreti default.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_NAME access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID ttl=LEASE_DURATION [description="DESCRIPTION"] [labels=LABEL,LABEL]

Creare un ruolo in un gruppo di segreti specificato.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_NAME access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID ttl=LEASE_DURATION [description="DESCRIPTION"] [labels=LABEL,LABEL]

Prerequisiti

Hai bisogno del ruolo del servizio Scrittore per creare i segreti.

Opzioni comando

SECRET_TYPE
Il tipo di segreto che desideri creare. Attualmente è supportato il formato " iam_credentials ".
SECRET_GROUP_ID
L'ID del gruppo di segreti che si desidera assegnare al ruolo e alle credenziali.
ROLE_NAME
L'alias leggibile che si desidera assegnare al ruolo e alle credenziali.
access_groups
L'ID del gruppo di accesso che stabilisce l'ambito di accesso da assegnare al ruolo e le sue credenziali.
ttl
Il TTL (time - to - live) che determina per quanto tempo possono esistere le credenziali generate di un ruolo. Utilizzare una stringa di durata come 300s o 1h30m. Le unità temporali valide sono s, m e h.
description
Una descrizione estesa da assegnare al ruolo e alle relative credenziali.
labels
Etichette che puoi utilizzare per raggruppare e cercare segreti simili nella tua istanza.
format
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Configura una credenziale IAM con una durata di lease di 1 ora e assegnarla al gruppo di segreti default.

vault write -format=json ibmcloud/iam_credentials/roles/test-iam-credentials access_groups=AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42 ttl=1h description="My test IAM credential." labels=test,us-south

Configurare una credenziale IAM con una durata di lease di 1 ora e assegnarla a un determinato gruppo di segreti.

vault write -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/test-iam-credential-in-group access_groups=AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42 ttl=1h description="My test IAM credential that is assigned to a secret group." labels=test,us-south

Output

Il comando restituisce il seguente output:

{
    "request_id": "d4150a28-1184-8864-dcd3-15b0d18da7c1",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential that is assigned to a secret group.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:13:47Z",
    "name": "test-iam-credential-in-group",
    "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
    "secret_type": "IAM_CREDENTIALS",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Se il ruolo viene creato in un gruppo di segreti, il valore data.secret_group_id viene incluso nella risposta per identificare l'assegnazione del gruppo di segreti.

Genera credenziali IAM

Utilizzare i seguenti comandi per generare una chiave API per un ruolo. Questo comando crea un ID servizio, aggiunge l'ID servizio al gruppo di accesso che hai configurato per il ruolo e genera quindi una chiave API per l'ID servizio.

Genera una chiave API per un ruolo nel gruppo di segreti default.

vault read [-format=FORMAT] ibmcloud/iam_credentials/creds/ROLE_ID

Genera una chiave API per un ruolo in un determinato gruppo di segreti.

vault read [-format=FORMAT] ibmcloud/iam_credentials/creds/groups/SECRET_GROUP_ID/ROLE_ID

Le chiavi API generate sono rinnovabili e hanno un TTL (time - to - live) come definito dal ruolo o dal valore predefinito del sistema.

Prerequisiti

Hai bisogno del ruolo del servizio Scrittore per creare i segreti.

Opzioni comando

ID_GRUPPO_SEGRETO
L'ID del gruppo di segreti che si desidera assegnare a questo segreto.
id_ruolo
L'ID o il nome assegnato al ruolo per questo segreto.
-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Genera una credenziale IAM per un segreto assegnato al gruppo di segreti default.

vault read -format=json ibmcloud/iam_credentials/creds/test-iam-credentials

Generare una credenziali IAM per un segreto assegnato a un gruppo di segreti specificato.

vault read -format=json ibmcloud/iam_credentials/creds/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/test-iam-credential-in-group

Output

Il comando restituisce il seguente output:

{
    "request_id": "48d14d52-ce92-6efc-aeaa-b49cc11eabd6",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "api_key": "Cg7l3kJveurEry_P7_fLPIBR....(truncated)",
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential that is assigned to a secret group.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:53:23Z",
    "name": "test-iam-credential-in-group",
    "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
    "secret_type": "IAM_CREDENTIALS",
    "service_id": "ServiceId-ae06783c-0ab4-4b02-a78a-8dff7d0634c6",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Se il ruolo appartiene a un gruppo di segreti, il valore data.secret_group_id viene incluso nella risposta per identificare l'assegnazione del gruppo di segreti.

Elenca ruoli

Utilizza i seguenti comandi per elencare i ruoli o i segreti nella tua istanza Secrets Manager.

Elencare i ruoli per tipo.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles

Elenca i ruoli per ID gruppo di segreti.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID

Prerequisiti

Hai bisogno del ruolo del servizio Reader per elencare i segreti.

Opzioni comando

TIPO_SECRET_
Il tipo di segreto che desideri inserire nell'elenco. Attualmente è supportato il formato " iam_credentials ".
ID_GRUPPO_SEGRETO
L'ID del gruppo segreto.
-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Richiama un elenco di credenziali IAM.

vault read -format=json ibmcloud/iam_credentials/roles

Richiama un elenco di credenziali IAM che appartengono a uno specifico gruppo di segreti.

vault read -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587

Output

Il comando restituisce il seguente output:

{
    "request_id": "d567207f-b5e6-fc35-086e-fbc465bf3678",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "roles": [
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-09T17:13:47Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
        "description": "My test IAM credential that is assigned to a secret group.",
        "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
        "labels": [
          "test",
          "us-south"
        ],
        "last_update_date": "2020-10-09T17:13:47Z",
        "name": "test-iam-credential-in-group",
        "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
        "secret_type": "IAM_CREDENTIALS",
        "state": 1,
        "state_description": "Active",
        "ttl": 3600
        },
        {
        "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
        "creation_date": "2020-10-09T17:05:21Z",
        "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e:secret:a810998d-2912-4865-b4da-8dcc7465d784",
        "description": "My test IAM credential.",
        "id": "a810998d-2912-4865-b4da-8dcc7465d784",
        "labels": [
          "test",
          "us-south"
        ],
        "last_update_date": "2020-10-09T17:05:21Z",
        "name": "test-iam-credentials",
        "secret_type": "IAM_CREDENTIALS",
        "state": 1,
        "state_description": "Active",
        "ttl": 3600
        }
    ],
    "roles_total": 2
    },
    "warnings": null
}

Se il ruolo appartiene a un gruppo di segreti, il valore roles.data.secret_group_id viene incluso nella risposta per identificare l'assegnazione del gruppo di segreti.

Leggere i metadati di un ruolo

Utilizzare i seguenti comandi per visualizzare i dettagli relativi a un ruolo o a un segreto registrato, ad esempio il nome e la cronologia.

Visualizza i dettagli di un ruolo.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_ID/metadata

Visualizzare i dettagli di un ruolo assegnato ad un gruppo di segreti.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/GROUP_ID/ROLE/metadata

Prerequisiti

Hai bisogno del ruolo servizio Reader per visualizzare i metadati di un segreto.

Opzioni comando

TIPO_SECRET_
Il tipo di segreto che desideri visualizzare. Attualmente è supportato il formato " iam_credentials ".
ID_GRUPPO_SEGRETO
L'ID del gruppo di segreti assegnato al ruolo e le sue credenziali
id_ruolo
L'ID assegnato al ruolo per questo segreto.
-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Visualizzare i dettagli di un ruolo assegnato ad un gruppo di segreti.

vault read -format=json ibmcloud/iam_credentials/roles/groups/9ab2250f-a369-4e07-ade7-d417d63ad587/091ca93f-5c99-4078-9d7e-4801143030fd/metadata

Output

Il comando restituisce il seguente output:

{
    "request_id": "cb4672e2-51d9-3a83-f8a2-717afe16e24a",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential that is assigned to a secret group.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:13:47Z",
    "name": "test-iam-credential-in-group",
    "secret_group_id": "9ab2250f-a369-4e07-ade7-d417d63ad587",
    "secret_type": "IAM_CREDENTIALS",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Aggiornare i metadati di un ruolo

Utilizzare i seguenti comandi per visualizzare i dettagli relativi a un ruolo o a un segreto registrato, ad esempio il nome e la cronologia.

Aggiorna i dettagli di un ruolo nel gruppo di segreti default.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/ROLE_ID/metadata [name="ROLE_NAME"] [access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID] [ttl=LEASE_DURATION] [description="DESCRIPTION"] [labels=LABEL,LABEL]

Aggiornare i dettagli di un ruolo assegnato a un gruppo di segreti.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_ID/metadata [name="ROLE_NAME"] [access_groups=ACCESS_GROUP_ID,ACCESS_GROUP_ID] [ttl=LEASE_DURATION] [description="DESCRIPTION"] [labels=LABEL,LABEL]

Prerequisiti

Hai bisogno del ruolo del servizio Writer per aggiornare i metadati di un segreto.

Opzioni comando

SECRET_TYPE
Il tipo di segreto che desideri aggiornare. Attualmente è supportato il formato " iam_credentials ".
SECRET_GROUP_ID
L'ID del gruppo di segreti assegnato al ruolo e le sue credenziali.
ROLE_ID
L'ID assegnato a questo segreto.
access_groups
L'ID del gruppo di accesso che stabilisce l'ambito di accesso da assegnare al ruolo e le sue credenziali.
ttl
Il TTL (time - to - live) che determina per quanto tempo possono esistere le credenziali generate di un ruolo. Utilizzare una stringa di durata come 300s o 1h30m. Le unità temporali valide sono s, m e h.
name
Il nuovo nome che si desidera assegnare per questo segreto.
description
Una descrizione estesa da assegnare al ruolo e alle relative credenziali.
labels
Etichette che puoi utilizzare per raggruppare e cercare segreti simili nella tua istanza.
format
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Aggiornare i dettagli di un ruolo assegnato al gruppo default.

vault write -format=json ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd/metadata name="new-credential-name"

Output

Il comando restituisce il seguente output:

{
    "request_id": "cb4672e2-51d9-3a83-f8a2-717afe16e24a",
    "lease_id": "",
    "lease_duration": 0,
    "renewable": false,
    "data": {
        "access_groups": [
        "AccessGroupId-985dc0a3-857b-48bd-b6d6-33819da7ba42"
    ],
    "created_by": "iam-ServiceId-b7ebcf90-c7a9-495b-8ce8-bbf33cb95ca0",
    "creation_date": "2020-10-09T17:13:47Z",
    "crn": "crn:v1:bluemix:public:secrets-manager:us-south:a/791f5fb10986423e97aa8512f18b7e65:e415e570-f073-423a-abdc-55de9b58f54e::",
    "description": "My test IAM credential.",
    "id": "091ca93f-5c99-4078-9d7e-4801143030fd",
    "labels": [
        "test",
        "us-south"
    ],
    "last_update_date": "2020-10-09T17:13:47Z",
    "name": "new-credential-name",
    "secret_type": "IAM_CREDENTIALS",
    "state": 1,
    "state_description": "Active",
    "ttl": 3600
    },
    "warnings": null
}

Elimina un ruolo

Per eliminare un ruolo, utilizzare i seguenti comandi.

Elimina un ruolo nel gruppo di segreti default.

vault delete ibmcloud/SECRET_TYPE/roles/ROLE_ID

Eliminare un ruolo per un gruppo di segreti.

vault delete ibmcloud/SECRET_TYPE/roles/groups/SECRET_GROUP_ID/ROLE_ID

Prerequisiti

Hai bisogno del ruolo del servizio Writer per aggiornare i metadati di un segreto.

Opzioni comando

TIPO_SECRET_
Il tipo di segreto che si desidera eliminare. Attualmente è supportato il formato " iam_credentials ".
ID_GRUPPO_SEGRETO
L'ID del gruppo di segreti assegnato al ruolo e le sue credenziali.
id_ruolo
L'ID assegnato a questo segreto.

Esempi

Eliminare un ruolo assegnato al gruppo default.

vault delete ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd

Output

Il comando restituisce il seguente output:

Success! Data deleted (if it existed) at: ibmcloud/iam_credentials/roles/091ca93f-5c99-4078-9d7e-4801143030fd

Blocchi

Blocca un segreto

Utilizzare i comandi riportati di seguito per creare uno o più blocchi sulla versione corrente di un segreto.

Creare un blocco su un segreto nel gruppo di segreti predefinito.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID/lock @FILE

Creare un blocco su un segreto in un gruppo di segreti personalizzati.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock @FILE

Blocca un segreto esclusivamente.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock_exclusive @FILE

Bloccare un segreto in modo esclusivo ed eliminare i dati della versione precedente.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/lock_exclusive_delete @FILE

Prerequisiti

Hai bisogno del ruolo del servizio Writer o superiore per creare i blocchi segreti.

Opzioni comando

TIPO_SECRET_
Il tipo di segreto che desideri proteggere.
ID_GRUPPO_SEGRETO
L'ID del gruppo segreto.
FILE
Il file JSON che contiene i dettagli del blocco.
nome
L'alias leggibile che si desidera assegnare al gruppo di segreti. Obbligatorio.
Descrizione
Una descrizione dettagliata del gruppo segreto.
-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Creare un blocco su un segreto nel gruppo di segreti predefinito.

vault write -format=json ibmcloud/arbitrary/locks/fe874c2b-e8fd-bbb6-9f19-e91bbe744735/lock @locks.json

Creare un blocco su un segreto in un gruppo di segreti personalizzati.

vault write -format=json ibmcloud/arbitrary/locks/groups/bb6-9f19-e91bbe744735/fe874c2b-e8fd-bbb6-9f19/lock @locks.json

Puoi formattare il file JSON che contiene i dettagli del blocco segreto in base al seguente esempio.

{
  "locks": [
    {
      "name": "lockX",
      "description": "blabla",
      "attributes": {"key": "value"}
    },
    {
      "name": "lockY",
      "description": "blabla",
      "attributes": {"key": "value"}
    }
  ]
}

Output

Il comando per creare un blocco su un segreto nel gruppo predefinito restituisce il seguente output:

{
  "request_id": "df85bbe9-4a0a04-06b123",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "secret_group_id": "default",
    "secret_id": "65e44d42-cf24f4-490fa9",
    "versions": [
      {
        "alias": "current",
        "id": "6df7edfe-e5f-0b66c-aaba832",
        "locks": [
          "lock4",
          "lock5"
        ],
        "payload_available": true
      }
    ]
  },
  "warnings": null
}

Elenca blocchi segreti

Utilizzare i comandi seguenti per elencare i blocchi associati alla versione corrente di un segreto.

Elenca i blocchi su un segreto che si trova nel gruppo di segreti predefinito.

vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID
vault read [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID

Prerequisiti

Hai bisogno del ruolo del servizio Reader o superiore per elencare i blocchi segreti.

Opzioni comando

-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Elenca i blocchi associati a un segreto arbitrario nel gruppo di segreti predefinito.

vault read -format=json ibmcloud/arbitrary/locks/184408d6-8264-5ff3-c308-6922ed04ad88

Elenca i blocchi associati al segreto delle credenziali di un utente in un gruppo di segreti personalizzato.

vault read -format=json ibmcloud/username_password/locks/groups/d2e98a96-18ed-f13c-8dee-db955fb94122/c86946e6-b392-2613-159d-aff5a3f095b3

Output

Il comando restituisce il seguente output:

{
  "request_id": "7a09ca14-6a7d-9ea2-2515-f7c22890f148",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "locks": [
      {
        "attributes": {
          "key": "value"
        },
        "created_by": "iam-ServiceId-222b47ab-b08e-42c3acb8",
        "creation_date": "2022-06-30T21:04:15.143896Z",
        "description": "Test lock for secret in the custom secret group.",
        "last_update_date": "2022-06-30T21:31:19.343086Z",
        "name": "lock-for-app-1",
        "secret_group_id": "d2e98a96-18ed-fb22",
        "secret_id": "c86946e6-b392-2613-15095b3",
        "secret_version_alias": "current",
        "secret_version_id": "ad6aa6d9-b43c-4bc3-52e64"
      }
    ],
    "locks_total": 1
  },
  "warnings": null
}

Sblocca un segreto

Utilizzare i seguenti comandi per rimuovere uno o più blocchi sulla versione corrente di un segreto.

Rimuovere i blocchi su un segreto nel gruppo di segreti predefinito.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/SECRET_ID/unlock locks=LOCK_NAME locks=LOCK_NAME

Rimuovere i blocchi su un segreto in un gruppo di segreti personalizzato.

vault write [-format=FORMAT] ibmcloud/SECRET_TYPE/locks/groups/SECRET_GROUP_ID/SECRET_ID/unlock locks=LOCK_NAME locks=LOCK_NAME

Prerequisiti

Hai bisogno del ruolo del servizio Writer o superiore per creare i blocchi segreti.

Opzioni comando

-formato
Stampa l'emissione nel formato specificato. I formati validi sono table, json e yaml. Il valore predefinito è table. È anche possibile impostare il formato di emissione utilizzando la variabile di ambiente VAULT_FORMAT.

Esempi

Rimuovere i blocchi su un segreto nel gruppo di segreti predefinito.

vault write -format=json ibmcloud/username_password/locks/65e44d42-cfb6-a24f4490fa9/unlock locks=test-lock-1 locks=test-lock-2

Rimuovere i blocchi su un segreto in un gruppo di segreti personalizzato.

vault write -format=json ibmcloud/arbitrary/locks/groups/7a09ca14-6a7d-9ea2-2515-f7c22890f148/9ea2-2515-f7c22890f148/unlock locks=test-lock-1 locks=test-lock-2

Output

Il comando restituisce il seguente output:

{
  "request_id": "0ec52cf2-59867-184a9c977",
  "lease_id": "",
  "lease_duration": 0,
  "renewable": false,
  "data": {
    "secret_group_id": "default",
    "secret_id": "65e44d42-cfb6-abe2-637d-2824f4490fa9",
    "versions": [
      {
        "alias": "current",
        "id": "6df7edfe-ea85-3d34-565f-0b66caaba832",
        "locks": [],
        "payload_available": true
      }
    ]
  },
  "warnings": null
}