建立自訂憑證引擎組態
建立 IBM Cloud® Code Engine 專案和工作後,您就可以建立自訂憑證引擎組態。 引擎組態會參考您的 Code Engine 專案,以及專案中您希望用於自訂憑證秘密的特定 Code Engine job。
自訂憑證有各種限制。 您可以在 已知問題和限制頁面中 閱讀它們。
開始之前
請務必完成這些先決條件:
- 建立 Code Engine 專案和工作。
- 建立一個 IAM 認證 秘訣,允許 Code Engine 存取 Secrets Manager。 憑證和 IAM 授權允許 Code Engine 將資訊傳回 Secrets Manager,並對 Secrets Manager 進行與您的自訂憑證秘密相關的必要更新。 IAM 認證秘密必須:
- 設定自動輪換政策。
- 與具有下列權限的服務 ID 或存取群組相關聯:
secrets-manager.secret-task.update上的秘密群組建立自訂憑證。- 如果適用,
secrets-manager.secret.read,任何包含 Code Engine 作業完成其動作所需的任何參考機密的機密群組上。
- 或者,設定用於驗證的可信設定檔。 有關設定的詳細資訊,請參閱 Code Engine 文件。
- 在 Secrets Manager 作為來源和 Code Engine 專案作為目標之間建立 IAM 服務授權。
在主控台中建立自訂憑證引擎組態
導覽到秘密引擎導覽內的自訂憑證畫面,然後在主控台中輸入相關資訊,建立自訂憑證的組態。
-
在 Secrets 引擎頁面中,按一下自訂憑證索引標籤。
-
按一下新增組態
- 提供組態名稱。
- 選擇建立 Code Engine 專案的區域。
- 選擇為此自訂憑證秘訣建立的專案和工作。 如果專案和工作在另一個帳戶中,請輸入專案 ID 和工作名稱。
- 建立組態時,如果之前未建立,系統會提示您在 Secrets Manager 作為來源和 Code Engine 作為目標之間建立 IAM 服務授權。
- 可選擇之前建立的 IAM 認證秘訣,或在上下文中建立一個。
-
按一下新增。
使用 API 建立您的自訂憑證引擎組態
您可以透過呼叫 Secrets Manager API,以程式化的方式建立自訂憑證引擎組態。 當您呼叫 API 時,請將 api_key_ref 和 code_engine 變數以及 IAM 令牌換成您 Secrets Manager 範例的特定值。 您可以選擇提供 task_timeout 參數,自訂任務超時時間。
curl -X POST
-H "Authorization: Bearer {IAM_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"name": "my_config",
"config_type": "custom_credentials_configuration",
"api_key_ref": "a2f9c2e4-a3a8-c508-2bed-fcb7c26843ca",
"code_engine": {
"job_name": "code-engine-job-name",
"project_id": "12345678-5120-4a18-832a-4ba122496633",
"region": "us-south"
},
"task_timeout": "50m"
}'
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"
從 CLI 建立您的自訂憑證引擎組態
開始之前,請 依照 CLI 文件 設定您的 API 端點。
若要使用 Secrets Manager CLI 外掛程式建立自訂憑證引擎組態,請執行 ibmcloud secrets-manager configuration-create 指令。 您可以選擇使用 --configuration-task-timeout 標誌來自訂任務超時時間。
ibmcloud secrets-manager configuration-create --config-type=custom_credentials_configuration --name=my-custom-credentials-config --custom-credentials-apikey-ref IAM_credentials_secret_ID --custom-credentials-code-engine '{"project_id":"12345678-5120-4a18-832a-4ba122496633", "region":"us-south", "job_name":"code-engine-job-name"}'
使用 Terraform 建立自訂憑證引擎組態
您可以使用 Terraform for Secrets Manager 建立自訂憑證引擎組態。
resource "ibm_sm_custom_credentials_configuration" "sm_custom_credentials_configuration_instance" {
instance_id = ibm_resource_instance.sm_instance.guid
region = "us-south"
name = "example-custom-credentials-config"
api_key_ref = ibm_sm_iam_credentials_secret.my_secret_for_custom_credentials.secret_id
code_engine {
project_id = ibm_code_engine_project.my_code_engine_project.project_id
job_name = "my_code_engine_job"
region = "us-south"
}
task_timeout = "10m"
}
下一步
建立自訂憑證引擎組態後,現在就可以建立 自訂憑證秘訣。