常见问题解答 Secrets Manager
关于 IBM Cloud® Secrets Manager 的常见问题可能包括有关密钥或凭据的问题。 要查看 IBM Cloud 的所有常见问题解答,请访问 常问问题库。
什么是秘密?
一个秘密就是一个敏感信息。 例如,私钥可以是在开发应用程序时使用的用户名和密码组合或 API 密钥。 要使应用程序保持安全,必须规范哪些私钥可以访问哪些私钥以及谁可以访问这些私钥。
除了描述的静态私钥外,您还可以在 Secrets Manager 服务中使用其他类型的私钥。 要了解有关私钥类型的更多信息,请查看 私钥类型。
什么是秘密群组?
私钥组是一种方法,用于组织和控制对存储在 Secrets Manager中的私钥的访问。 您可以使用多种不同的策略来接近私钥组。 有关更多信息和建议,请参阅 组织私钥和分配访问权的最佳实践。
什么是 IAM 凭证?
IAM 凭证是一种动态密钥类型,可用于访问需要 IAM 认证的 IBM Cloud 资源。 通过 Secrets Manager创建 IAM 凭证时,服务会代表您创建服务标识和 API 密钥。 有关创建和存储 IAM 凭证的更多信息,请参阅 创建 IAM 凭证。
当我旋转我的秘密时会发生什么?
当密钥轮换时,其值的新版本可供使用。 您可以选择手动添加一个值,或者通过启用自动轮换功能,以固定间隔自动生成一个值。
有关密钥轮换的更多信息,请参阅 “密钥轮换”。
为什么我的密钥的自动轮换间隔没有更新?
如果您在更新自动轮换间隔时,当前密钥版本在下次计划轮换之前已过期,可能会看到错误信息“Error02009”。 此错误适用于基于 TTL 的过期机制的密钥类型。
要解决此问题,请轮换密钥以生成一个到期日期更晚的新版本,然后重试自动轮换间隔的更新操作。
如需了解更多信息,请参阅 “更新自动旋转间隔”。
当我的秘密到期时会发生什么?
在某些私钥类型 (例如 arbitrary 或 username_password) 中,可以设置私钥到期的日期和时间。 当私钥到达其到期日期时,它将转换为“已销毁”状态。 发生转换时,与该私钥关联的值将不再可恢复。 转换为“已销毁”状态可能需要在私钥到期后几分钟内完成,或者移除阻止到期的锁定。
有关如何保护信息的更多信息,请参阅 保护数据。
“读者”角色与 SecretsReader 角色之间有哪些差异?
“读者”和 SecretsReader 角色可帮助您分配对 Secrets Manager 资源的只读访问权。
- 作为读者,您可以浏览实例中私钥的高级视图。 读者无法访问私钥的有效内容。
- 作为私钥阅读器,您可以浏览私钥的高级视图,并且可以访问私钥的有效内容。 私钥读者无法创建私钥或修改现有私钥的值。
Secrets Manager 与 Key Protect 有何不同?
使用 Key Protect 和 Secrets Manager 来存储敏感数据有一些主要区别。Secrets Manager 可以灵活地创建机密类型,并将其租借给应用程序和服务,而 Key Protect 则提供植根于 FIPS 140-2 3 级 硬件安全模块(HSM)一种物理设备,用于提供随需应变加密、密钥管理和密钥存储作为受管服务。 的加密密钥。
Secrets Manager 与 Vault 有何不同?
通过 Secrets Manager,您可以在专用的单一租户实例中集中管理服务或应用程序的机密。 要控制团队中哪些人可以访问特定机密,可以在 IBM Cloud 账户中创建映射到 Identity and Access Management(IAM) 访问策略的机密组。 此外,您可以使用 IBM Cloud Logs 来跟踪用户和应用程序与您的 Secrets Manager 实例之间的交互情况。
我不熟悉 Vault。 我还能使用 Secrets Manager 吗?
是。 要使用 Secrets Manager,不需要为保险库文件安装保险库文件或 IBM Cloud 插件。 您可以免费试用 Secrets Manager,而不需要有关如何使用保险库文件的广泛背景。 首先,选择要创建的私钥类型。 然后,您可以与标准 Secrets Manager API 集成,以便可以通过编程方式访问私钥。
在何处可以找到有关 Secrets Manager的合规性认证的信息?
要查看 Secrets Manager的认证的完整列表,请参阅 Secrets Manager 软件产品兼容性报告的 5.4 部分。