搭配使用 API 金鑰與 Secrets Manager,以授權專案部署架構
當您配置可部署架構時,需要選取鑑別方法。 驗證方法會識別部署資源的目標帳戶,並授權進行部署。 您可以直接在專案中建立 API 金鑰,或將 API 金鑰儲存為秘密,以授權專案在帳戶中部署。
密鑰是機密性資訊的片段,例如 API 金鑰、密碼或您可能用來存取機密系統的任何認證類型。 您可以使用 IBM Cloud® Secrets Manager 中的密鑰來動態管理 API 金鑰,並將它們安全地儲存在您自己的專用實例中。
為測試目的部署概念驗證? 您可以在編輯專案中的設定時建立 API 金鑰。 這樣做會授權專案部署到目前選取的帳戶。
開始之前
-
除了建立專案的許可權之外,請確定您已獲指派在帳戶內建立專案工具資源的必要許可權:
- IBM Cloud 專案服務上的編輯角色。
- IBM Cloud® Schematics 服務的「編輯者」及「管理員」角色。
- 專案資源群組的「檢視者」角色。
如需存取權和許可權的相關資訊,請參閱 指派使用者對專案的存取權。
-
您建立的每一個 API 金鑰都具有指派為使用者的相同存取權。 在建立 API 金鑰之前,請確定您有權在您要部署至的帳戶 (也稱為目標帳戶) 中部署架構。 如果您具有下列 廣泛存取權,則可以在帳戶中部署架構:
- 所有啟用身分與存取服務的管理員角色。
- 所有帳戶管理服務的管理員角色。
或者,您可以 建立與服務 ID 相關聯的 API 金鑰。 服務 ID API 金鑰會繼承指派給特定服務 ID 的所有存取權。 因此,您可以將服務 ID 的存取權限制為您正在配置的可部署架構所需的最低存取權。 此方法類似於根據可部署架構使用具有特定存取權的授信設定檔。 如需尋找任何給定可部署架構的必要存取角色的相關資訊,請參閱 根據可部署架構授與特定存取權。
-
完成必要步驟以 建立專案並新增可部署架構。 當您配置可部署架構時,您可以授權專案使用 API 金鑰或現有密碼進行部署。
建立 API 金鑰
完成下列步驟以建立 API 金鑰:
-
在 IBM Cloud 主控台中,登入您要部署至其中的帳戶。
-
移至 管理 > 存取權 (IAM) > API 金鑰。
-
按一下建立 IBM Cloud API 金鑰。
-
輸入 API 金鑰的名稱及說明。
-
按一下建立。
-
然後,按一下顯示以顯示 API 金鑰。 或者,按一下複製進行複製並儲存它以供稍後使用,或是按一下下載。
基於安全理由,只可在建立時複製或下載 API 金鑰。 如果 API 金鑰遺失,必須建立新的 API 金鑰。
將 API 金鑰新增至 Secrets Manager
建立 API 金鑰之後,請完成下列步驟,將它新增至包含專案之帳戶中的 Secrets Manager:
- 在 IBM Cloud 帳戶中 建立 Secrets Manager 服務實例。 若要建立秘密,您必須在 Secrets Manager 服務上擁有 Writer 或更高的角色。
- 建立密鑰實例之後,請確保選取 其他密鑰類型 以新增任意密鑰。 如需建立任意密鑰的相關資訊,請參閱 在使用者介面中建立任意密鑰。 您的任意密碼必須包含 API 金鑰。 必須在您要部署至的目標帳戶中建立 API 金鑰。
使用密鑰參照
建立密鑰之後,您可以使用該密鑰作為參照,以授權專案進行部署。 如需參照的相關資訊,請參閱 參照值。 若要使用密鑰參照來配置可部署架構,請完成下列步驟:
- 在 IBM Cloud 主控台中,登入您要將專案部署至其中的帳戶。
- 移至 功能表
> 專案。
- 選取包含您要授權之可部署架構配置的專案。
- 從 配置 標籤中,選取配置。
- 按一下編輯
- 在「配置」區段中,將滑鼠移至 API 金鑰欄位,然後選取 金鑰圖示。
- 選擇服務實例,並選取您要使用的密碼,然後按一下 確定。
您也可以使用授信設定檔作為參照。 在「配置」區段中,針對方法選取 授信設定檔,並輸入授信設定檔 ID。 如需相關資訊,請參閱 使用授信設定檔。