创建 Secrets Manager 服务实例

通过在 IBM Cloud 控制台、IBM Cloud 命令行界面或API中创建服务实例来 IBM Cloud® Secrets Manager 开始使用。

选择套餐

在创建实例之前,了解可用套餐之间的主要区别非常重要:

套餐比较
对价 {: tag-blue} 的[试用版和标准版]套餐 Vault 专属 套餐
功能部件 IBM- 支持内置密钥类型和引擎的托管密钥。 通过原生Vault功能管理 HashiCorp Vault 企业版功能。
升级路径 Trial 只能升级至 Standard。 无法从试用版/标准版升级到 Vault Dedicated。
实例限制 每个账户限一个试用实例。 允许有多个实例。
用例 IBM Cloud-原生密钥管理。 需要 Enterprise Vault 原生功能的工作负载。

Vault 专用的 方案目前处于公开测试阶段。 Beta 功能仅供评估和测试之用,与已公开发布的功能相比存在一些限制。

Vault 专用版公开测试版的使用限制

在公开测试期间 ,Vault Dedicated 存在以下临时限制:

  • 实例限制:测试期间,每个账户仅限拥有 1 个 Vault Dedicated 实例。
  • 无升级路径:无法从测试版升级到正式版。 所有测试实例将在正式发布前被删除。
  • 地区覆盖范围:达拉斯和法兰克福均有提供。
  • 测试期间免费:测试期间不收取任何费用。
  • 从测试版迁移到正式版:不支持将数据从测试版实例迁移到正式版实例。

这些限制是暂时的,仅在公开测试期间适用。 当 Vault Dedicated 正式发布时,该内容将被删除或修改。

需要记住的要点:

  • 试用实例只能升级到标准套餐。 要使用 Vault Dedicated,您必须配置一个新的 Vault Dedicated 实例。
  • 仅有一个试用实例 每个账户允许。 在创建新的试用实例之前,必须先删除任何现有的试用实例及其回收资源。
  • 不同套餐的功能差异很大。 请查阅“功能概述”,以确定哪种套餐最符合您的需求。

准备工作

账户 IBM Cloud 中的 Secrets Manager 资源配置可能需要5至15分钟才能完成,因为该服务会创建单租户专用实例。

在 UI 中创建 Secrets Manager 实例

要在 IBM Cloud 控制台中创建 Secrets Manager 的实例,请按照以下步骤操作。

  1. 在控制台中,转至 Secrets Manager 产品详细信息页面。

  2. 在 创建 选项卡中,选择表示要在其中供应实例的地理区域的区域。

  3. 复审并选择定价计划。

    每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。

  4. 请为您的实例命名。

  5. 选择资源组。

  6. 可选:添加标签,以便在您的账户中对该实例进行整理。

  7. 确定用于为实例启用客户管理的加密的选项。

    您可以通过与密钥管理服务集成来增强静态密钥的安全性。 有关客户管理的加密的更多信息,请查看 保护 Secrets Manager中的敏感数据。

    您还可以使用密钥 管理服务全包模块来简化密钥管理。 探索 Terraform IBM 模块, 了解更多信息。

  8. 确定用于连接到 Secrets Manager的选项。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点。

    请选择 private-only 或 public-and-private。 有关配置账户以支持私有连接选项的更多信息,请参阅《 启用 VRF 和服务端点 》。

  9. 单击 创建 以在所选帐户,区域和资源组中创建 Secrets Manager 的实例。

    要在创建实例后更新服务套餐,请参阅 更新服务套餐。

从 CLI 创建 Secrets Manager 实例

要使用 IBM Cloud CLI 创建 Secrets Manager 的实例,请完成以下步骤。

  1. 通过 IBM Cloud CLI登录到 IBM Cloud。

    ibmcloud login
    

    如果登录失败,请运行 ibmcloud login --sso 命令重试。 使用联合标识登录时需要 --sso 参数。 如果使用此选项,请转至 CLI 输出中列出的链接以生成一次性密码。

  2. 选择您要创建 Secrets Manager 服务实例的账户、区域和资源组。

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. 在此账户和资源组内创建一个 Secrets Manager 实例。

    ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]
    
    使用 CLI 配置Secrets Manager服务所需的信息描述
    变量 描述
    实例名称(instance_name ) 您服务实例的唯一别名。
    地区(region ) 应在其中供应实例的区域。 支持的地区
    定价方案(plan ) 您想使用的定价方案。 请使用 trial、standard 或 dedicated。
    端点 (options) 可选。 默认情况下,创建的 Secrets Manager 实例只有一个私有端点 (private-only)。如果需要配置一个也使用公共端点的 Secrets Manager 实例,请在命令中添加 --service-endpoints public-and-private 选项。
    加密(options ) 要供应使用 客户管理的加密 的 Secrets Manager 实例,请附加 -p '{"kms_key": "<root_key_crn>"}'。 将 <root_key_crn> 替换为要集成的根密钥的 CRN 值。

    每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。

    要在创建实例后更新服务套餐,请参阅 更新服务套餐。

有关各种可用套餐的更多信息,请参阅“功能概述”。

从 API 创建 Secrets Manager 实例

要从 API 创建 Secrets Manager 的实例,请完成以下步骤。

有关其他编程语言支持,请参阅 资源控制器 API 文档。

  1. 获取 IBM Cloud IAM 访问令牌。

  2. 运行 curl 命令以供应 Secrets Manager的实例。

    curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{
       "name": "<instance_name>",
       "target": "<region>",
       "resource_group": "<resource_group_id>",
       "resource_plan_id": "<plan>",
       "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"}
    }'
    
    使用 API 提供Secrets Manager服务所需的信息描述
    变量 描述
    实例名称(name ) 您服务实例的唯一别名。
    Target (region) 应在其中供应实例的区域。 支持的地区
    定价方案(plan ) 要使用的定价计划 (作为计划标识提供)。 请使用 869c191a-3c2a-4faf-98be-18d48f95ba1f 访问 trial,使用 7713c3a8-3be8-4a9a-81bb-ee822fcaac3d 访问 standard 或 dedicated。
    端点 默认情况下,实例仅使用私有端点创建 Secrets Manager。 若需配置一个同时使用 Secrets Manager 公共端点的实例,请将 添加 "service-endpoints":"public-and-private" 至 parameters。
    加密 要供应使用 客户管理的加密 的 Secrets Manager 实例,请保留 kms_key 参数,并将 <root_key_crn> 替换为要集成的根密钥的 CRN 值。

    每个账户仅可创建一个 Secrets Manager 试用实例。 必须先删除现有 Trial 实例及其回收,然后才能创建新的 Trial 实例。

    要在创建实例后更新服务套餐,请参阅 更新服务套餐。

有关各种可用套餐的更多信息,请参阅“功能概述”。

使用 Terraform 创建 Secrets Manager 实例

要使用 Terraform 创建 Secrets Manager 实例,请在 Secrets Manager 的 ibm_resource_instance 资源中包含以下参数。

  • service: secrets-manager
  • plan:Standard、Trial 或 dedicated 中的任意一个。 了解更多 关于服务套餐
  • service_endpoints: private 或 public-and-private。 如果未指定,默认值为 private 如需进一步自定义,请在 parameters 文件中加入以下内容。
  • kms_key:根密钥 CRN,来自 Key Protect。 如果未包含,默认为根密钥,由 Secrets Manager

一个示例资源如下所示。

resource "ibm_resource_instance" "sm_instance" {
  name              = "demo-sm-instance"
  service           = "secrets-manager"
  plan              = "standard"
  location          = "us-south"
  service_endpoints = "public-and-private"
}

您还可以使用 IBM Cloud® Secrets Manager 来配置 Secrets Manager 实例。 有关 Terraform IBM 模块的更多信息,请参阅 关于 Terraform IBM 模块。

有关各种可用套餐的更多信息,请参阅“功能概述”。

将 Secrets Manager 实例升级到标准套餐

当试用实例到期时,您将失去对私钥和集成的访问权。 要保留数据并防止工作流程中发生任何中断,必须在试用计划到期之前升级到标准套餐。 执行以下步骤以 更新定价套餐。 您可以使用 UI,API 和 CLI 来完成此过程。

Trial 套餐实例只能升级至“Standard”套餐。 要使用“Vault Dedicated”套餐,您必须单独配置一个新的 Vault Dedicated 实例。