사용자 지정 자격 증명 엔진 구성 만들기
IBM Cloud® Code Engine 프로젝트와 작업을 만든 후에는 사용자 지정 자격 증명 엔진 구성을 만들 수 있습니다. 엔진 구성은 Code Engine 프로젝트와 사용자 지정 자격 증명 비밀에 사용하려는 프로젝트의 특정 Code Engine 작업을 참조합니다.
사용자 지정 자격 증명에는 여러 가지 제한 사항이 있습니다. 알려진 문제 및 제한 사항 페이지에서 자세한 내용을 확인할 수 있습니다.
시작하기 전에
이러한 필수 요건을 완료해야 합니다:
- Code Engine 프로젝트 및 작업을 만듭니다.
- Secrets Manager 에 대한 Code Engine 액세스를 허용하는 IAM 자격 증명 비밀을 만듭니다. 자격증명 및 IAM 인증을 통해 Code Engine 에서 Secrets Manager 으로 정보를 반환하고 사용자 지정 자격증명 비밀과 관련된 Secrets Manager 에 필요한
업데이트를 수행할 수 있습니다. IAM 자격 증명은 반드시 비밀로 유지해야 합니다:
- 자동 로테이션 정책을 설정합니다.
- 다음 권한이 있는 서비스 ID 또는 액세스 그룹에 연결해야 합니다:
secrets-manager.secret-task.update를 사용자 지정 자격 증명이 생성되는 비밀 그룹에 추가합니다.- 해당되는 경우 Code Engine 작업이 작업을 완료하는 데 필요한 참조 비밀이 포함된 비밀 그룹에
secrets-manager.secret.read을 입력합니다.
- 또는 인증을 위해 신뢰할 수 있는 프로필을 구성합니다. 설정에 대한 자세한 내용은 Code Engine 문서를 참조하세요.
- Secrets Manager 프로젝트를 소스로 하고 Code Engine 프로젝트를 대상으로 하여 IAM 서비스 권한을 만듭니다.
콘솔에서 사용자 지정 자격 증명 엔진 구성 만들기
시크릿 엔진 탐색에서 사용자 지정 자격증명 화면으로 이동한 다음 콘솔에 관련 정보를 입력하여 사용자 지정 자격증명 구성을 만들 수 있습니다.
-
비밀번호 엔진 페이지에서 사용자 지정 자격증명 탭을 클릭합니다.
-
구성 추가를 클릭합니다
- 구성 이름을 입력합니다.
- Code Engine 프로젝트가 생성된 지역을 선택합니다.
- 이 사용자 지정 자격 증명 비밀을 위해 만든 프로젝트와 작업을 선택합니다. 프로젝트와 작업이 다른 계정에 있는 경우 프로젝트 ID와 작업 이름을 입력합니다.
- 구성을 만들 때 이전에 만들지 않은 경우 Secrets Manager ( 소스 )와 Code Engine ( 대상 ) 사이에 IAM 서비스 권한을 만들라는 메시지가 표시됩니다.
- 선택 사항으로 이전에 만든 IAM 자격증명 비밀을 선택하거나 상황에 맞게 새로 만듭니다.
-
추가 를 클릭하십시오.
API를 사용하여 사용자 지정 자격 증명 엔진 구성 만들기
Secrets Manager API를 호출하여 프로그래밍 방식으로 사용자 지정 자격증명 엔진 구성을 만들 수 있습니다. API를 호출할 때 api_key_ref 및 code_engine 변수와 IAM 토큰을 Secrets Manager 인스턴스에 맞는 값으로 바꿉니다. 선택적으로 task_timeout 매개 변수를 제공하여 작업 시간 제한을 사용자 지정할 수
있습니다.
curl -X POST
-H "Authorization: Bearer {IAM_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"name": "my_config",
"config_type": "custom_credentials_configuration",
"api_key_ref": "a2f9c2e4-a3a8-c508-2bed-fcb7c26843ca",
"code_engine": {
"job_name": "code-engine-job-name",
"project_id": "12345678-5120-4a18-832a-4ba122496633",
"region": "us-south"
},
"task_timeout": "50m"
}'
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"
CLI에서 사용자 지정 자격 증명 엔진 구성 만들기
시작하기 전에 CLI 문서에 따라 API 엔드포인트를 설정하세요.
Secrets Manager CLI 플러그인을 사용하여 사용자 지정 자격 증명 엔진 구성을 만들려면 다음 ibmcloud secrets-manager configuration-create 명령을 실행합니다. 선택적으로 --configuration-task-timeout 플래그를 사용하여 작업 시간 제한을 사용자 지정할 수 있습니다.
ibmcloud secrets-manager configuration-create --config-type=custom_credentials_configuration --name=my-custom-credentials-config --custom-credentials-apikey-ref IAM_credentials_secret_ID --custom-credentials-code-engine '{"project_id":"12345678-5120-4a18-832a-4ba122496633", "region":"us-south", "job_name":"code-engine-job-name"}'
Terraform을 사용하여 사용자 지정 자격 증명 엔진 구성 만들기
Secrets Manager 에 대해 Terraform을 사용하여 사용자 지정 자격 증명 엔진 구성을 만들 수 있습니다.
resource "ibm_sm_custom_credentials_configuration" "sm_custom_credentials_configuration_instance" {
instance_id = ibm_resource_instance.sm_instance.guid
region = "us-south"
name = "example-custom-credentials-config"
api_key_ref = ibm_sm_iam_credentials_secret.my_secret_for_custom_credentials.secret_id
code_engine {
project_id = ibm_code_engine_project.my_code_engine_project.project_id
job_name = "my_code_engine_job"
region = "us-south"
}
task_timeout = "10m"
}
다음 단계
사용자 지정 자격증명 엔진 구성을 만들었으면 이제 사용자 지정 자격증명 비밀을 만들 수 있습니다.