建立自訂憑證引擎組態

建立 IBM Cloud® Code Engine 專案和工作後,您就可以建立自訂憑證引擎組態。 引擎組態會參考您的 Code Engine 專案,以及專案中您希望用於自訂憑證秘密的特定 Code Engine job。

自訂憑證有各種限制。 您可以在 已知問題和限制頁面中 閱讀它們。

開始之前

請務必完成這些先決條件:

  • 建立 Code Engine 專案和工作。
  • 建立一個 IAM 認證 秘訣,允許 Code Engine 存取 Secrets Manager。 憑證和 IAM 授權允許 Code Engine 將資訊傳回 Secrets Manager,並對 Secrets Manager 進行與您的自訂憑證秘密相關的必要更新。 IAM 認證秘密必須:
    • 設定自動輪換政策。
    • 與具有下列權限的服務 ID 或存取群組相關聯:
      • secrets-manager.secret-task.update 上的秘密群組建立自訂憑證。
      • 如果適用,secrets-manager.secret.read,任何包含 Code Engine 作業完成其動作所需的任何參考機密的機密群組上。
    • 或者,設定用於驗證的可信設定檔。 有關設定的詳細資訊,請參閱 Code Engine 文件
  • 在 Secrets Manager 作為來源和 Code Engine 專案作為目標之間建立 IAM 服務授權。

在主控台中建立自訂憑證引擎組態

導覽到秘密引擎導覽內自訂憑證畫面,然後在主控台中輸入相關資訊,建立自訂憑證的組態。

  1. Secrets 引擎頁面中,按一下自訂憑證索引標籤。

  2. 按一下新增組態

    1. 提供組態名稱。
    2. 選擇建立 Code Engine 專案的區域。
    3. 選擇為此自訂憑證秘訣建立的專案和工作。 如果專案和工作在另一個帳戶中,請輸入專案 ID 和工作名稱。
    4. 建立組態時,如果之前未建立,系統會提示您在 Secrets Manager 作為來源和 Code Engine 作為目標之間建立 IAM 服務授權。
    5. 可選擇之前建立的 IAM 認證秘訣,或在上下文中建立一個。
  3. 按一下新增

使用 API 建立您的自訂憑證引擎組態

您可以透過呼叫 Secrets Manager API,以程式化的方式建立自訂憑證引擎組態。 當您呼叫 API 時,請將 api_key_refcode_engine 變數以及 IAM 令牌換成您 Secrets Manager 範例的特定值。 您可以選擇提供 task_timeout 參數,自訂任務超時時間。

curl -X POST
    -H "Authorization: Bearer {IAM_token}" \
    -H "Accept: application/json" \
    -H "Content-Type: application/json" \
    -d '{
      "name": "my_config",
      "config_type": "custom_credentials_configuration",
      "api_key_ref": "a2f9c2e4-a3a8-c508-2bed-fcb7c26843ca",
      "code_engine": {
        "job_name": "code-engine-job-name",
        "project_id": "12345678-5120-4a18-832a-4ba122496633",
        "region": "us-south"
      },
      "task_timeout": "50m"
    }'
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"

從 CLI 建立您的自訂憑證引擎組態

開始之前,請 依照 CLI 文件 設定您的 API 端點。

若要使用 Secrets Manager CLI 外掛程式建立自訂憑證引擎組態,請執行 ibmcloud secrets-manager configuration-create 指令。 您可以選擇使用 --configuration-task-timeout 標誌來自訂任務超時時間。

ibmcloud secrets-manager configuration-create --config-type=custom_credentials_configuration --name=my-custom-credentials-config --custom-credentials-apikey-ref IAM_credentials_secret_ID --custom-credentials-code-engine '{"project_id":"12345678-5120-4a18-832a-4ba122496633", "region":"us-south", "job_name":"code-engine-job-name"}'

使用 Terraform 建立自訂憑證引擎組態

您可以使用 Terraform for Secrets Manager 建立自訂憑證引擎組態。

resource "ibm_sm_custom_credentials_configuration" "sm_custom_credentials_configuration_instance" {
	instance_id = ibm_resource_instance.sm_instance.guid
	region = "us-south"
	name = "example-custom-credentials-config"
	api_key_ref = ibm_sm_iam_credentials_secret.my_secret_for_custom_credentials.secret_id
	code_engine {
	    project_id = ibm_code_engine_project.my_code_engine_project.project_id
	    job_name = "my_code_engine_job"
	    region = "us-south"
	}
	task_timeout = "10m"
}

下一步

建立自訂憑證引擎組態後,現在就可以建立 自訂憑證秘訣