常見問題 Secrets Manager

關於 IBM Cloud® Secrets Manager 的常見問題,可能包含有關密鑰或憑證的問題。 如需查閱 IBM Cloud 的所有常見問題,請參閱 常見問題庫

什麼是秘密?

秘密是機密資訊的一部分。 例如,密鑰可能是您在開發應用程式時使用的使用者名稱及密碼組合或 API 金鑰。 若要保持應用程式安全,請務必規範哪些密鑰可以存取哪些內容,以及哪些人可以存取這些密鑰。

除了所述的靜態密鑰之外,您還可以在 Secrets Manager 服務中使用其他類型的密鑰。 若要進一步瞭解密鑰類型,請參閱 密鑰類型

什麼是秘密群組?

密鑰群組是一種方法,可組織及控制您在 Secrets Manager內儲存之密鑰的存取權。 您可以使用數個不同的策略來接近密鑰群組。 如需相關資訊及建議,請參閱 組織密鑰及指派存取權的最佳作法

何謂 IAM 認證?

IAM 認證是一種動態密鑰類型,您可以用來存取需要 IAM 鑑別的 IBM Cloud 資源。 當您透過 Secrets Manager建立 IAM 認證時,服務會代表您建立服務 ID 及 API 金鑰。 如需建立及儲存 IAM 認證的相關資訊,請參閱 建立 IAM 認證

當我旋轉我的秘密時會發生什麼?

旋轉密鑰時,其值的新版本會變成可供使用。 您可以選擇手動新增一個數值,或透過啟用「自動輪替」功能,讓系統以固定間隔自動產生一個數值。
如需進一步了解密鑰輪替,請參閱 「密鑰輪替」

為什麼我的密鑰的自動輪替間隔沒有更新?

若您在更新自動輪替間隔時,當前密鑰版本的有效期限早於下次排定的輪替時間,您可能會看到錯誤訊息「Error02009」。 此錯誤適用於採用 TTL 過期機制的密鑰類型。

要解決此問題,請輪替密鑰以建立一個到期日期較晚的新版本,然後重新嘗試更新自動輪替間隔。

如需更多資訊,請參閱「更新自動旋轉間隔」。

當我的秘密到期時,會發生什麼?

在部分密鑰類型 (例如 arbitraryusername_password) 中,您可以設定密鑰到期的日期和時間。 當密鑰達到其到期日時,它會轉移至「已毀損」狀態。 發生轉移時,與密鑰相關聯的值不再是可回復的。 在密鑰到期之後,轉移至「已毀損」狀態可能需要長達幾分鐘的時間,或者移除阻止到期的鎖定。

如需如何保護資訊的相關資訊,請參閱 保護資料安全

「讀者」與 SecretsReader 角色之間有哪些差異?

「讀者」和 SecretsReader 角色都可協助您將唯讀存取權指派給 Secrets Manager 資源。

  • 身為讀者,您可以瀏覽實例中密鑰的高階視圖。 讀者無法存取密鑰的有效負載。
  • 作為密鑰讀者,您可以瀏覽密鑰的高階視圖,並且可以存取密鑰的有效負載。 密鑰讀取器無法建立密鑰或修改現有密鑰的值。

Secrets Manager 與 Key Protect 有何不同?

使用 Key Protect 和 Secrets Manager 儲存敏感資料有幾個主要差異。Secrets Manager 可靈活地建立秘密類型,並出租給應用程式和服務,而 Key Protect 則提供根植於 FIPS 140-2 Level 3 硬體安全模組(HSM)以受管理服務方式,提供隨需應變加密、金鑰管理及金鑰儲存的實體應用裝置。 的加密金鑰。

Secrets Manager 與 Vault 有何不同?

透過 Secrets Manager,您可以在專屬的單一租戶實體中集中管理服務或應用程式的機密。 若要控制團隊中哪些人可以存取特定機密,您可以建立機密群組,對應 IBM Cloud 帳戶中的 Identity and Access Management(IAM) 存取政策。 此外,您可以使用 IBM Cloud Logs 來追蹤使用者與應用程式如何與您的 Secrets Manager 實例進行互動。

我不太熟悉 Vault。 我還能繼續使用 Secrets Manager 嗎?

是。 若要使用 Secrets Manager,您不需要安裝 Vault 或 Vault 的 IBM Cloud 外掛程式。 您可以免費試用 Secrets Manager,而不需要有關如何使用 Vault 的廣泛背景。 若要開始使用,請 選擇您要建立的密鑰類型。 然後,您可以與標準 Secrets Manager API 整合,以便以程式化方式存取密鑰。

我可以在哪裡找到 Secrets Manager的相符性憑證相關資訊?

若要檢視 Secrets Manager的憑證完整清單,請參閱 Secrets Manager 軟體產品相容性報告的 5.4 小節。