組織密鑰
當您使用 IBM Cloud® Secrets Manager 時,您可以建立群組來組織您的機密,並控制團隊中哪些人可以存取這些機密。 然後,如果您不再需要它們,可以刪除這些群組。
與 資源群組所包含資源實例遵循的環境及限制。 使用者可以與資源群組相關聯,以啟用協同作業。有助於確保在平台層級正確執行政策的方式類似,您也可以在實體層級建立機密群組,以組織機密。
如前一個影像所示,具有密鑰群組 讀者 存取權的使用者可以看到該群組存在,並瞭解指派給該群組的密鑰。 具有 撰寫者 存取權的使用者可以自行檢視及編輯密鑰群組和密鑰。 根據設計,預設秘密群組會繼承為實體設定的相同權限。
您可以選擇依開發階段、特定於團隊中人員具有的角色類型,或以任何可能協助您的方式,將密鑰分組。 每一個密鑰只能對映至一個群組,並且在建立密鑰時進行對映。
若要瞭解使用密鑰群組的建議準則,請參閱 組織密鑰及指派存取權的最佳作法。
開始之前
開始之前,請確定您具有必要的存取層次。 若要建立及管理密鑰群組,您需要 管理員 服務角色。
建立密鑰群組
您可以使用 Secrets Manager 主控台、CLI 或 API 建立秘密群組。
在使用者介面中建立密鑰群組
您可以使用主控台來建立密鑰群組。 您也可以在新增或建立密鑰的過程中建立密鑰群組。
- 在主控台中,按一下 功能表 圖示
> 資源清單。
- 從服務清單中,選取 Secrets Manager的實例。
- 在導覽中,按一下 密鑰群組> 建立。
- 新增名稱和說明,以輕鬆識別您的群組。
- 按一下建立。
- 選用項目: 將 IAM 原則 指派給密鑰群組。
從 CLI 建立秘密群組
您可以使用 Secrets Manager CLI 外掛程式建立秘密群組。
若要建立秘密群組,請執行 ibmcloud secrets-manager secret-group-create 指令。
ibmcloud secrets-manager secret-group-create --name "my-secret-group" --description "Extended description for this group."
指令會輸出秘密群組的 ID 值以及其他元資料。 有關指令選項的詳細資訊,請參閱 ibmcloud secrets-manager secret-group-create.
使用 API 建立密鑰群組
您可以使用 Secrets Manager API 來建立密鑰群組。
下列範例要求會建立密鑰群組。 當您呼叫 API 時,請將 ID 變數和 IAM 令牌換成您 Secrets Manager 範例的特定值。
curl -X POST
--H "Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d '{
"name":"my-secret-group",
"description":"Extended description for this group."
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secret_groups"
使用 Terraform 建立密鑰群組
您可以使用 Terraform for Secrets Manager來建立密鑰群組。
下列範例要求會建立密鑰群組。
resource "ibm_sm_secret_group" "sm_secret_group_test" {
instance_id = local.instance_id
region = local.region
name = "secret_group_test"
description = "example secret group"
}
使用 Terraform IBM Modules (TIM) for Secrets Manager Secret Group 建立和管理秘密群組,有效組織秘密。 進一步瞭解 Terraform IBM 模組。
刪除密鑰群組
如果您不再需要使用某個群組,可以使用主控台、CLI 或 API 刪除該群組。
若要刪除密鑰群組,它必須是空的。 如果您需要移除包含密鑰的密鑰群組,則必須先 刪除密鑰 (屬於該群組的一部分)。
在使用者介面中刪除密鑰群組
您可以使用主控台來刪除密鑰群組。
- 在主控台中,按一下 功能表 圖示
> 資源清單。
- 從服務清單中,選取 Secrets Manager的實例。
- 在導覽中,按一下 密鑰群組。
- 在您要刪除之密鑰群組的列中,按一下 動作 圖示
。
- 按一下 刪除群組。
- 按一下刪除。
從 CLI 刪除秘密群組
您可以使用 Secrets Manager CLI 外掛程式刪除秘密群組。
若要刪除秘密群組,請執行 ibmcloud secrets-manager secret-group-delete 命令。 您可以使用 ID 或名稱指定秘密群組。
依 ID 刪除:
ibmcloud secrets-manager secret-group-delete --id SECRET_GROUP_ID
有關指令選項的詳細資訊,請參閱 ibmcloud secrets-manager secret-group-delete.
使用 API 刪除密鑰群組
您可以使用 Secrets Manager API 來刪除密鑰群組。
下列範例要求會刪除密鑰群組。 當您呼叫 API 時,請將 ID 變數和 IAM 令牌換成您 Secrets Manager 範例的特定值。
curl -X DELETE
--H "Authorization: Bearer {iam_token}" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secret_groups/{id}"
下一步
已使用密鑰群組? 若要進一步瞭解指派存取權及組織密鑰,請參閱下列資源。
- 指派對密鑰群組的存取權
- 組織密鑰和指派存取權限的最佳作法
- 若要使用 Terraform 自動管理 Secrets Manager secret group,請參閱 Terraform IBM Modules (TIM) for Secrets Manager Secret Group。