リージョンとエンドポイント
IBM Cloud® Secrets Manager と対話するためのリージョンおよび接続のオプションをレビューします。
サポートされる地域
サポート対象の IBM Cloud リージョンはユーザーの Secrets Manager 要求がハンドリング、処理される地理的領域を表しますが、そのいずれかに Secrets Manager リソースを作成できます。
トライアルプランとスタンダードプラン
「 [Trial」および「Standard] 」の{: tag-blue} プランは、以下の地域でご利用いただけます。
ダラス(us-south) |
ワシントン (us-east) |
トロント (ca-tor) |
モントリオール (ca-mon) |
サンパウロ (br-sao) |
|---|---|---|---|---|
| はい | はい | はい | はい | はい |
東京(jp-tok) |
シドニー(au-syd) |
大阪 (jp-osa) |
チェンナイ - エアテル (in-che) |
ムンバイ - エアテル (in-mum) |
|---|---|---|---|---|
| はい | はい | はい | はい | はい |
フランクフルト(eu-de) |
ロンドン(eu-gb) |
マドリッド (eu-es) |
|---|---|---|
| はい | はい | はい |
Vault 専用プラン
Vault Dedicated は、以下のリージョンでご利用いただけます。
ダラス(us-south) |
フランクフルト(eu-de) |
パリ (eu-fr2) |
|---|---|---|
| はい | はい | はい |
「Vault Dedicated」プランは現在、パブリックベータ版として提供されています。 ベータ版機能は、評価およびテストを目的として提供されており、一般に利用可能な機能に比べて制限があります。
Vault 専用パブリックベータ版の制限事項
パブリックベータ期間中、「Vault Dedicated」プランには、以下の暫定的な制限が適用されます:
- インスタンス数の上限 :ベータ期間中は、 アカウントにつきVault Dedicatedインスタンスを1つまでご利用いただけます。
- アップグレードパスなし :ベータ版からGA版へのアップグレードはできません。 一般公開に先立ち、すべてのベータインスタンスは削除されます。
- 提供地域 :ダラスおよびフランクフルトでご利用いただけます。
- ベータ期間中は無料 :ベータ期間中は一切料金が発生しません。
- ベータ版からGA版への移行 :ベータ版インスタンスからGA版インスタンスへのデータ移行はサポートされていません。
Vault Dedicated プランが一般提供開始されると、これらの制限は解除または変更されます。
サービス・エンドポイント
Secrets Manager API を使用すると、シークレットをプログラムで管理できます。Secrets Manager では、サービス APIと対話するための 2 つの接続オプションを用意しています。
- プライベート・エンドポイント
- デフォルトでは、 Secrets Manager インスタンスにはプライベートエンドポイントのみが設定されます。 Secrets Manager プライベートエンドポイントを使用すると、トラフィックをパブリックインターネット経由で送信することなく、 IBM Cloud への プライベートネットワーク経由の安全な接続が可能になります。 [「Trial」および「Standard」] の{: tag-blue} プランでは、仮想プライベートエンドポイント(VPE)ゲートウェイ、またはクラウドサービスエンドポイント(CSE)を介して接続することができます。 「 [Vault Dedicated] 」の{: tag-green} プランでは、 VPEゲートウェイのみがサポートされており、CSEは利用できません。 詳しくは、Secrets Manager への接続の保護を参照してください。
- パブリック・エンドポイント
- パブリック・エンドポイントを使用して、 IBM Cloud パブリック・ネットワーク経由でアカウント内の Secrets Manager に接続します。 転送中のデータは、Transport Security Layer (TLS) 1.2 プロトコルを使用して暗号化されます。 Secrets Manager インスタンスにパブリック・エンドポイントが設定されている場合、デフォルトではそれに加えてプライベート・エンドポイントも設定されている。
トライアルプランおよびスタンダードプランのサービスエンドポイント
Secrets Manager のリソースを管理する必要がある場合は、以下の表を参照して、 Secrets Manager APIに接続する際に使用するAPIエンドポイントを特定してください。
プライベート・エンドポイントを使用するために Secrets Manager インスタンスを構成する方法は、Secrets Manager への接続の保護を参照してください。
| リージョン | エンドポイントURL |
|---|---|
| アメリカ大陸 | |
| ダラス | https://{instance_ID}.us-south.secrets-manager.appdomain.cloud |
| ワシントン DC | https://{instance_ID}.us-east.secrets-manager.appdomain.cloud |
| トロント | https://{instance_ID}.ca-tor.secrets-manager.appdomain.cloud |
| モントリオール | https://{instance_ID}.ca-mon.secrets-manager.appdomain.cloud |
| サンパウロ | https://{instance_ID}.br-sao.secrets-manager.appdomain.cloud |
| ヨーロッパ | |
| ロンドン | https://{instance_ID}.eu-gb.secrets-manager.appdomain.cloud |
| フランクフルト | https://{instance_ID}.eu-de.secrets-manager.appdomain.cloud |
| マドリッド | https://{instance_ID}.eu-es.secrets-manager.appdomain.cloud |
| アジア太平洋 | |
| 東京 | https://{instance_ID}.jp-tok.secrets-manager.appdomain.cloud |
| 大阪 | https://{instance_ID}.jp-osa.secrets-manager.appdomain.cloud |
| シドニー | https://{instance_ID}.au-syd.secrets-manager.appdomain.cloud |
| ムンバイ - エアテル | https://{instance_ID}.in-mum.secrets-manager.appdomain.cloud |
| チェンナイ - エアテル | https://{instance_ID}.in-che.secrets-manager.appdomain.cloud |
| リージョン | エンドポイントURL |
|---|---|
| アメリカ大陸 | |
| ダラス | https://{instance_ID}.private.us-south.secrets-manager.appdomain.cloud |
| ワシントン DC | https://{instance_ID}.private.us-east.secrets-manager.appdomain.cloud |
| トロント | https://{instance_ID}.private.ca-tor.secrets-manager.appdomain.cloud |
| モントリオール | https://{instance_ID}.private.ca-mon.secrets-manager.appdomain.cloud |
| サンパウロ | https://{instance_ID}.private.br-sao.secrets-manager.appdomain.cloud |
| ヨーロッパ | |
| ロンドン | https://{instance_ID}.private.eu-gb.secrets-manager.appdomain.cloud |
| フランクフルト | https://{instance_ID}.private.eu-de.secrets-manager.appdomain.cloud |
| マドリッド | https://{instance_ID}.private.eu-es.secrets-manager.appdomain.cloud |
| アジア太平洋 | |
| 東京 | https://{instance_ID}.private.jp-tok.secrets-manager.appdomain.cloud |
| 大阪 | https://{instance_ID}.private.jp-osa.secrets-manager.appdomain.cloud |
| シドニー | https://{instance_ID}.private.au-syd.secrets-manager.appdomain.cloud |
| ムンバイ - エアテル | https://{instance_ID}.private.in-mum.secrets-manager.appdomain.cloud |
| チェンナイ - エアテル | https://{instance_ID}.private.in-che.secrets-manager.appdomain.cloud |
API を試す準備はできましたか。 ブラウザーから Swagger UI と対話するには、サービス・エンドポイント URL にapi/v2/swagger-uiを追加します。 例えば、https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/swagger-ui です。
Vault Dedicated プランのサービスエンドポイント
Vault Dedicatedの プランでは、インスタンスごとに2つのプライベートエンドポイントURLが提供されます。1つはVault API用、もう1つはVault UI用です。 どちらもVPEゲートウェイ経由でのみアクセス可能です。このプランでは、クラウドサービスエンドポイント(CSE)はサポートされていません。
| エンドポイント | URL の形式 |
|---|---|
| Vault API (非公開) | https://private.{instance_ID}.{region}.secrets-manager.appdomain.cloud |
| Vault UI (非公開) | https://private.{instance_ID}.{region}.secrets-manager.appdomain.cloud/ui |
{instance_ID} を自分のインスタンスの UUID に、 {region} をリージョンの略称(例: us-south や eu-de など)に置き換えてください。
インスタンスが「 プライベート専用 」のエンドポイントで構成されている場合、以下のアクセス要件が適用されます
- API アクセス :Vault Dedicated インスタンスを対象とする VPE ゲートウェイが必要です。 設定手順については、「 サービスエンドポイントを使用して Secrets Manager にプライベート接続する 」を参照してください。
- Vault UI へのアクセス :トラフィックを VPE 経由でルーティングするクライアントからサイトへの VPN が必要です。 IBM Cloud のプライベートネットワーク外からは、ブラウザでプライベートVault UI( URL )に直接アクセスすることはできません。 設定手順については、「 クライアントからサイトへのVPNを使用して Secrets Manager にプライベート接続する 」を参照してください。
インスタンスがパブリックおよびプライベートエンドポイントで構成されている場合、VPE や VPN を使用しなくても、パブリックインターネット経由で Vault API および Vault UI にアクセスできます。 プライベートエンドポイントのURLも利用可能ですが、これらを使用するには、前述の「プライベート専用インスタンス」の場合と同様に、VPEゲートウェイ(およびVault UIへのアクセスにはクライアントからサイトへのVPN)が必要です。
インスタンスの正確なエンドポイントURLは、 Secrets Manager のUIにある「 エンドポイント 」ページから、 またはインスタンス詳細API を呼び出すことで取得できます。
エンドポイント URL の表示
サービス・エンドポイント URL は、Secrets Manager UI の**「エンドポイント」**ページで見つけることができます。
プライベートコントロールプレーンのエンドポイントは、VPEゲートウェイを通してアクセスできる。 詳しくは、サービス・エンドポイントを使用した Secrets Manager へのプライベート接続を参照してください。 サービス・エンドポイント URL をプログラムでリトリーブする必要がある場合は、以下の API を呼び出して、ご使用の Secrets Manager インスタンス固有の値を取得することもできます。
curl -X GET
-H "Accept: application/json" \
-H "Authorization: Bearer {IAM_token}"
"https://{region}.secrets-manager.cloud.ibm.com/api/v1/instances/{url_encoded_instance_CRN}/endpoints"
次の表に従って、例の要求内の変数を置き換えてください。
| パラメーター | 説明 |
|---|---|
{region} |
Secrets Manager が存在する地理的領域を表す省略語。 例えば、 us-south または eu-de などです。 |
{url_encoded_instance_CRN} |
Secrets Manager サービス・インスタンスを一意的に識別するクラウド・リソース名 (CRN)。 この値は URL エンコードでなければなりません。 |
{IAM_token} |
IBM Cloud IAM アクセス・トークン。 |
要求が成功すると、指定したリージョンとサービス・インスタンス CRN に関連付けられているエンドポイント URL が返されます。 次の JSON スニペットは、応答の例を示しています。
{
"plan": "standard",
"public_endpoints": {
"service_api": "https://927fb8ae-1ddd-4483-a21f-7d3c0fc81234.us-south.secrets-manager.appdomain.cloud/api",
"vault_api": "https://927fb8ae-1ddd-4483-a21f-7d3c0fc81234.us-south.secrets-manager.appdomain.cloud"
},
"private_endpoints": {
"service_api": "https://927fb8ae-1ddd-4483-a21f-7d3c0fc1234.private.us-south.secrets-manager.appdomain.cloud/api",
"vault_api": "https://927fb8ae-1ddd-4483-a21f-7d3c0fc81234.private.us-south.secrets-manager.appdomain.cloud"
},
"encryption": {
"provider_managed_encryption": "key_protect",
"encryption_key_crn": "crn:v1:staging:public:kms:us-south:a/791f5fb10986423e97aa8512f181234:31639268-42e8-4420-9872-590a6ee21234:key:b4af8f76-e6ea-4dc5-89cc-5f1b9bb1234"
}
}
制御プレーン・エンドポイント
コントロール・プレーンAPIを呼び出すには、以下のコントロール・プレーン・エンドポイントを使用する。
| リージョン | エンドポイントURL |
|---|---|
| アメリカ大陸 | |
| ダラス | https://us-south.secrets-manager.cloud.ibm.com |
| ワシントン DC | https://us-east.secrets-manager.cloud.ibm.com |
| トロント | https://ca-tor.secrets-manager.cloud.ibm.com |
| モントリオール | https://ca-mon.secrets-manager.cloud.ibm.com |
| サンパウロ | https://br-sao.secrets-manager.cloud.ibm.com |
| ヨーロッパ | |
| ロンドン | https://eu-gb.secrets-manager.cloud.ibm.com |
| フランクフルト | https://eu-de.secrets-manager.cloud.ibm.com |
| マドリッド | https://eu-es.secrets-manager.cloud.ibm.com |
| アジア太平洋 | |
| 東京 | https://jp-tok.secrets-manager.cloud.ibm.com |
| 大阪 | https://jp-osa.secrets-manager.cloud.ibm.com |
| シドニー | https://au-syd.secrets-manager.cloud.ibm.com |
| ムンバイ - エアテル | https://in-mum.secrets-manager.cloud.ibm.com |
| チェンナイ - エアテル | https://in-che.secrets-manager.cloud.ibm.com |
| リージョン | エンドポイントURL |
|---|---|
| アメリカ大陸 | |
| ダラス | https://private.us-south.secrets-manager.cloud.ibm.com |
| ワシントン DC | https://private.us-east.secrets-manager.cloud.ibm.com |
| トロント | https://private.ca-tor.secrets-manager.cloud.ibm.com |
| モントリオール | https://private.ca-mon.secrets-manager.cloud.ibm.com |
| サンパウロ | https://private.br-sao.secrets-manager.cloud.ibm.com |
| ヨーロッパ | |
| ロンドン | https://private.eu-gb.secrets-manager.cloud.ibm.com |
| フランクフルト | https://private.eu-de.secrets-manager.cloud.ibm.com |
| マドリッド | https://private.eu-es.secrets-manager.cloud.ibm.com |
| アジア太平洋 | |
| 東京 | https://private.jp-tok.secrets-manager.cloud.ibm.com |
| 大阪 | https://private.jp-osa.secrets-manager.cloud.ibm.com |
| シドニー | https://private.au-syd.secrets-manager.cloud.ibm.com |
| ムンバイ - エアテル | https://private.in-mum.secrets-manager.cloud.ibm.com |
| チェンナイ - エアテル | https://private.in-che.secrets-manager.cloud.ibm.com |
プライベートコントロールプレーンのエンドポイントは、VPEゲートウェイを通してアクセスできる。 詳しくは、サービス・エンドポイントを使用した Secrets Manager へのプライベート接続を参照してください。
このAPIを試すために、ブラウザーからSwagger UIhttps://{region}.secrets-manager.cloud.ibm.com/swagger-uiと対話できます。
**「プライベートのみ」**オプションをインスタンスに構成した場合は、private_endpoints オブジェクトのみがこの API から応答として返されます。