Secrets Manager プランと機能
IBM Cloud® Secrets Manager さまざまな組織のニーズに応えるため、3つの異なるプランをご用意しています: Trial、 Standard、 Vault Dedicated。 各プランは、それぞれ異なる機能や運用特性を備えた、安全なシークレット管理機能を提供しています。
トライアルプランとスタンダードプラン
「 [Trial」および「Standard] 」の{: tag-blue} プランでは、いずれも同等の包括的な秘密情報管理機能を提供しています。 「 Trial 」プランでは、期間限定で「 Secrets Manager 」を無料で試用できます。一方、「 Standard 」プランでは、アプリケーションやサービス向けに本番環境対応のシークレット管理機能を提供します。
「Trial」プランと「Standard」プランでは、提供される機能は同じです。 唯一の違いは、トライアルプランの利用期間が30日間限定であり、 アカウントにつきトライアルインスタンスは1つしか作成できないという点です。
トライアルプランとスタンダードプランの機能
「 [Trial」および「Standard] 」の{: tag-blue} プランでは、以下の特典をご利用いただけます:
- 各サービスインスタンスごとに、シングルテナント型の専用インスタンスが用意されています。
- すべてのシークレットタイプ(任意、ユーザー認証情報、サービス認証情報、IAM 認証情報、キー・バリュー、インポートされた証明書、公開証明書、および秘密証明書)に対応しています。
- 秘密鍵の自動ローテーション機能。
- 非公開のバージョン管理とライフサイクル管理。
- アクセスの管理や制御を行うための非公開グループ。
- 誤って削除したり変更したりするのを防ぐための秘密のロック機能。
- 安全なアクセスを実現するための、プライベートおよびパブリックのエンドポイント。
- サービス管理による暗号化、またはお客様鍵のいずれかを使用した、保存中のデータの暗号化。
- IBM Cloud のサービスおよびサードパーティ製ツールとの連携。
- IBM Cloud Logs による活動記録。
- シークレットのライフサイクルイベントに関する通知。
試験計画の制約事項
Trial プランには、以下の制限があります:
- 30日間の期限。
- アカウントにつき、トライアル版は1つまでです。
- アップグレードできるのは「Standard」のみです(「Vault Dedicated」にはアップグレードできません)。
詳細については、「 スタンダードプランへのアップグレード 」をご覧ください。
料金に関する詳細については、「 トライアルプランおよびスタンダードプランの料金 」をご覧ください。
Vault 専用プラン
「 Vault Dedicated 」プランは、 IBM Cloud 上でVault Enterpriseをマネージドサービスとして提供する独自のサービスです。 これは、専用のVault機能と、 IBM Cloud による管理運用を併せて必要とするワークロード向けに設計されています。
「 Vault Dedicated 」は現在、パブリックベータ版として提供されています。 ベータ版機能は、評価およびテストを目的として提供されており、一般に利用可能な機能に比べて制限があります。
Vault 専用パブリックベータ版の制限事項
パブリックベータ期間中、「 [Vault Dedicated] 」の{: tag-green} プランには、以下の暫定的な制限が適用されます:
- インスタンス数の上限 :ベータ期間中は、 アカウントにつきVault Dedicatedインスタンスを1つまでご利用いただけます。
- アップグレードパスなし :ベータ版からGA版へのアップグレードはできません。 一般公開に先立ち、すべてのベータインスタンスは削除されます。
- 提供地域 :ダラスおよびフランクフルトで利用可能です。
- ベータ期間中は無料 :ベータ期間中は一切の料金が発生しません。
- ベータ版からGA版への移行 :ベータ版インスタンスからGA版インスタンスへのデータ移行はサポートされていません。
Vault Dedicated プランが一般提供開始となれば、これらの制限は解除または変更される予定です。
vault 専用機能
[Vault Dedicated] の{: tag-green} プランでは、以下の特典をご利用いただけます:
-
マルチゾーンリージョン内の3つのノードにわたって高可用性が設定された、マネージドのVault Enterpriseクラスター。
-
マルチチーム環境におけるネームスペースベースの分離。
-
インスタンスへの安全なアクセスを実現するための、プライベートおよびパブリックのエンドポイント。
Vault Dedicatedの プランでは、プライベート接続用にVPE(Virtual Private Endpoint)ゲートウェイのみがサポートされており、Cloud Service Endpoints(CSE)はサポートされていません。 プライベート専用インスタンスをプロビジョニングする場合、API へのアクセスには VPE ゲートウェイが必要となり、ブラウザから Vault UI にアクセスするにはクライアント・トゥ・サイト VPN が必要となります。 詳細については、「 Vault Dedicated プランのサービスエンドポイント 」を参照してください。
-
サービス管理による暗号化、またはお客様鍵のいずれかを使用した、保存中のデータの暗号化。
-
管理および設定タスク用のネイティブVault UI。
-
高度なコンプライアンスおよびセキュリティ機能:
- サポートされているVaultの暗号処理については、Vault EnterpriseのFIPSビルドを使用した、FIPS 140-3に準拠した暗号化が行われます。
- 高度なポリシー適用機能:
- きめ細かなパスおよび操作レベルの権限設定を備えたVault ACLポリシー
- コードベースのポリシー・ガードレールおよびコンプライアンスの自動化に向けたSentinelによるポリシー適用
- 高額取引に関する人的承認ワークフローの対照グループ
- 「暗号化・ア・サービス」向けトランジット暗号化エンジン:鍵情報がVaultから外部に流出することなく、暗号化、復号、署名、検証、および鍵の生成を行うことができます。
-
複雑な導入環境向けのエンタープライズ規模のVault機能。
-
監査および監視のために、 IBM Cloud Logs を経由してルーティングされる、専用のアクティビティ追跡イベント。
このサービスの監査イベントに関する詳細については、「 インスタンス操作イベント」 を参照してください。 料金について詳しくは、 料金を参照してください。
主な機能は以下の通りです:
- マルチチーム環境におけるネームスペースベースの分離。
- 高度なコンプライアンスおよびセキュリティ機能。
- 高可用性および災害復旧のサポート。
- 複雑な導入環境向けのエンタープライズ規模のVault機能。
Vault 専用プランの制限事項
Vault専用 プランには、以下の制限があります
- トライアルプランおよびスタンダードプランではご利用いただけません。 プランの種類間のアップグレードや移行はできません。
- Vault 専用インスタンスは、すべてのリージョンでプロビジョニングできるわけではありません。 詳細については、リージョンおよびエンドポイントを参照してください。
- Secrets Manager のネイティブUIは利用できません。 管理は、VaultのネイティブUI、API、またはCLIを通じて行われます。
TrialおよびStandardプランでサポートされているシークレットタイプ(IAM 認証情報やサービス認証情報など)は利用できません。