組織密鑰

當您使用 IBM Cloud® Secrets Manager 時,您可以建立群組來組織您的機密,並控制團隊中哪些人可以存取這些機密。 然後,如果您不再需要它們,可以刪除這些群組。

資源群組所包含資源實例遵循的環境及限制。 使用者可以與資源群組相關聯,以啟用協同作業。有助於確保在平台層級正確執行政策的方式類似,您也可以在實體層級建立機密群組,以組織機密。

此影像顯示密鑰群組的兩個範例,以及它們如何對映至存取群組。 一個已指派讀者角色,一個已指派管理員角色。 內容會在周圍文字中完整說明。
分配對秘密群組的存取權限

如前一個影像所示,具有密鑰群組 讀者 存取權的使用者可以看到該群組存在,並瞭解指派給該群組的密鑰。 具有 撰寫者 存取權的使用者可以自行檢視及編輯密鑰群組和密鑰。 根據設計,預設秘密群組會繼承為實體設定的相同權限。

您可以選擇依開發階段、特定於團隊中人員具有的角色類型,或以任何可能協助您的方式,將密鑰分組。 每一個密鑰只能對映至一個群組,並且在建立密鑰時進行對映。

若要瞭解使用密鑰群組的建議準則,請參閱 組織密鑰及指派存取權的最佳作法

開始之前

開始之前,請確定您具有必要的存取層次。 若要建立及管理密鑰群組,您需要 管理員 服務角色

建立密鑰群組

您可以使用 Secrets Manager 主控台、CLI 或 API 建立秘密群組。

在使用者介面中建立密鑰群組

您可以使用主控台來建立密鑰群組。 您也可以在新增或建立密鑰的過程中建立密鑰群組。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單
  2. 從服務清單中,選取 Secrets Manager的實例。
  3. 在導覽中,按一下 密鑰群組> 建立
  4. 新增名稱和說明,以輕鬆識別您的群組。
  5. 按一下建立
  6. 選用項目: 將 IAM 原則 指派給密鑰群組。

從 CLI 建立秘密群組

您可以使用 Secrets Manager CLI 外掛程式建立秘密群組。

若要建立秘密群組,請執行 ibmcloud secrets-manager secret-group-create 指令。

ibmcloud secrets-manager secret-group-create --name "my-secret-group" --description "Extended description for this group."

指令會輸出秘密群組的 ID 值以及其他元資料。 有關指令選項的詳細資訊,請參閱 ibmcloud secrets-manager secret-group-create.

使用 API 建立密鑰群組

您可以使用 Secrets Manager API 來建立密鑰群組。

下列範例要求會建立密鑰群組。 當您呼叫 API 時,請將 ID 變數和 IAM 令牌換成您 Secrets Manager 範例的特定值。

curl -X POST
  --H "Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
    "name":"my-secret-group",
    "description":"Extended description for this group."
    }' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secret_groups"

使用 Terraform 建立密鑰群組

您可以使用 Terraform for Secrets Manager來建立密鑰群組。

下列範例要求會建立密鑰群組。

resource "ibm_sm_secret_group" "sm_secret_group_test" {
  instance_id = local.instance_id
  region = local.region
  name = "secret_group_test"
  description = "example secret group"
}

使用 Terraform IBM Modules (TIM) for Secrets Manager Secret Group 建立和管理秘密群組,有效組織秘密。 進一步瞭解 Terraform IBM 模組

刪除密鑰群組

如果您不再需要使用某個群組,可以使用主控台、CLI 或 API 刪除該群組。

若要刪除密鑰群組,它必須是空的。 如果您需要移除包含密鑰的密鑰群組,則必須先 刪除密鑰 (屬於該群組的一部分)。

在使用者介面中刪除密鑰群組

您可以使用主控台來刪除密鑰群組。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單
  2. 從服務清單中,選取 Secrets Manager的實例。
  3. 在導覽中,按一下 密鑰群組
  4. 在您要刪除之密鑰群組的列中,按一下 動作 圖示 「動作」圖示
  5. 按一下 刪除群組
  6. 按一下刪除

從 CLI 刪除秘密群組

您可以使用 Secrets Manager CLI 外掛程式刪除秘密群組。

若要刪除秘密群組,請執行 ibmcloud secrets-manager secret-group-delete 命令。 您可以使用 ID 或名稱指定秘密群組。

依 ID 刪除:

ibmcloud secrets-manager secret-group-delete --id SECRET_GROUP_ID

有關指令選項的詳細資訊,請參閱 ibmcloud secrets-manager secret-group-delete.

使用 API 刪除密鑰群組

您可以使用 Secrets Manager API 來刪除密鑰群組。

下列範例要求會刪除密鑰群組。 當您呼叫 API 時,請將 ID 變數和 IAM 令牌換成您 Secrets Manager 範例的特定值。

curl -X DELETE
  --H "Authorization: Bearer {iam_token}" \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secret_groups/{id}"

下一步

已使用密鑰群組? 若要進一步瞭解指派存取權及組織密鑰,請參閱下列資源。