搭配使用 API 金鑰與 Secrets Manager,以授權專案部署架構

當您配置可部署架構時,需要選取鑑別方法。 驗證方法會識別部署資源的目標帳戶,並授權進行部署。 您可以直接在專案中建立 API 金鑰,或將 API 金鑰儲存為秘密,以授權專案在帳戶中部署。

密鑰是機密性資訊的片段,例如 API 金鑰、密碼或您可能用來存取機密系統的任何認證類型。 您可以使用 IBM Cloud® Secrets Manager 中的密鑰來動態管理 API 金鑰,並將它們安全地儲存在您自己的專用實例中。

為測試目的部署概念驗證? 您可以在編輯專案中的設定時建立 API 金鑰。 這樣做會授權專案部署到目前選取的帳戶。

開始之前

  1. 除了建立專案的許可權之外,請確定您已獲指派在帳戶內建立專案工具資源的必要許可權:

    • IBM Cloud 專案服務上的編輯角色。
    • IBM Cloud® Schematics 服務的「編輯者」及「管理員」角色。
    • 專案資源群組的「檢視者」角色。

    如需存取權和許可權的相關資訊,請參閱 指派使用者對專案的存取權

  2. 您建立的每一個 API 金鑰都具有指派為使用者的相同存取權。 在建立 API 金鑰之前,請確定您有權在您要部署至的帳戶 (也稱為目標帳戶) 中部署架構。 如果您具有下列 廣泛存取權,則可以在帳戶中部署架構:

    • 所有啟用身分與存取服務的管理員角色。
    • 所有帳戶管理服務的管理員角色。

    或者,您可以 建立與服務 ID 相關聯的 API 金鑰。 服務 ID API 金鑰會繼承指派給特定服務 ID 的所有存取權。 因此,您可以將服務 ID 的存取權限制為您正在配置的可部署架構所需的最低存取權。 此方法類似於根據可部署架構使用具有特定存取權的授信設定檔。 如需尋找任何給定可部署架構的必要存取角色的相關資訊,請參閱 根據可部署架構授與特定存取權

  3. 完成必要步驟以 建立專案並新增可部署架構。 當您配置可部署架構時,您可以授權專案使用 API 金鑰或現有密碼進行部署。

建立 API 金鑰

完成下列步驟以建立 API 金鑰:

  1. 在 IBM Cloud 主控台中,登入您要部署至其中的帳戶。

  2. 移至 管理 > 存取權 (IAM) > API 金鑰

  3. 按一下建立 IBM Cloud API 金鑰

  4. 輸入 API 金鑰的名稱及說明。

  5. 按一下建立

  6. 然後,按一下顯示以顯示 API 金鑰。 或者,按一下複製進行複製並儲存它以供稍後使用,或是按一下下載

    基於安全理由,只可在建立時複製或下載 API 金鑰。 如果 API 金鑰遺失,必須建立新的 API 金鑰。

將 API 金鑰新增至 Secrets Manager

建立 API 金鑰之後,請完成下列步驟,將它新增至包含專案之帳戶中的 Secrets Manager:

  1. 在 IBM Cloud 帳戶中 建立 Secrets Manager 服務實例。 若要建立秘密,您必須在 Secrets Manager 服務上擁有 Writer 或更高的角色。
  2. 建立密鑰實例之後,請確保選取 其他密鑰類型 以新增任意密鑰。 如需建立任意密鑰的相關資訊,請參閱 在使用者介面中建立任意密鑰。 您的任意密碼必須包含 API 金鑰。 必須在您要部署至的目標帳戶中建立 API 金鑰。

使用密鑰參照

建立密鑰之後,您可以使用該密鑰作為參照,以授權專案進行部署。 如需參照的相關資訊,請參閱 參照值。 若要使用密鑰參照來配置可部署架構,請完成下列步驟:

  1. 在 IBM Cloud 主控台中,登入您要將專案部署至其中的帳戶。
  2. 移至 功能表 「功能表」圖示 > 專案
  3. 選取包含您要授權之可部署架構配置的專案。
  4. 配置 標籤中,選取配置。
  5. 按一下編輯
  6. 在「配置」區段中,將滑鼠移至 API 金鑰欄位,然後選取 金鑰圖示
  7. 選擇服務實例,並選取您要使用的密碼,然後按一下 確定

您也可以使用授信設定檔作為參照。 在「配置」區段中,針對方法選取 授信設定檔,並輸入授信設定檔 ID。 如需相關資訊,請參閱 使用授信設定檔