Utilisation d'une clé d'API avec Secrets Manager pour autoriser un projet à déployer une architecture

Lorsque vous configurez votre architecture déployable, vous devez sélectionner une méthode d'authentification. La méthode d'authentification identifie le compte cible où les ressources sont déployées et autorise le déploiement. Vous pouvez créer une clé API directement dans le projet, ou stocker une clé API en tant que secret pour autoriser un projet à se déployer dans un compte.

Un secret est une information sensible, par exemple une clé API, un mot de passe ou tout autre type d'identifiant que vous pourriez utiliser pour accéder à un système confidentiel. Vous pouvez utiliser un secret dans IBM Cloud® Secrets Manager pour gérer les clés d'API de manière dynamique et les stocker de manière sécurisée dans votre propre instance dédiée.

Déploiement d'une validation de principe à des fins de test? Vous pouvez créer une clé API lorsque vous modifiez une configuration dans votre projet. Cette opération autorise le projet à se déployer sur le compte actuellement sélectionné.

Avant de commencer

  1. Assurez-vous que vous disposez des droits requis pour créer les ressources d'outils de projet dans le compte en plus du droit de créer des projets:

    • Le rôle d'éditeur sur le service IBM Cloud Projets.
    • Rôle Editeur et Gestionnaire sur le service IBM Cloud® Schematics.
    • Rôle Afficheur sur le groupe de ressources du projet.

    Pour plus d'informations sur l'accès et les droits d'accès, voir Affectation d'accès utilisateur à des projets.

  2. Chaque clé d'API que vous créez possède le même accès que celui qui vous est affecté en tant qu'utilisateur. Avant de créer une clé d'API, vérifiez que vous avez accès au déploiement d'architectures dans le compte sur lequel vous souhaitez effectuer le déploiement, également appelé compte cible. Si vous disposez de l'accès étendu suivant, vous pouvez déployer des architectures dans le compte:

    • Le rôle d'administrateur pour tous les services d'identité et d'accès.
    • Le rôle d'administrateur pour tous les services de gestion des comptes.

    Vous pouvez également créer une clé d'API associée à un ID de service. Les clés d'API d'ID de service héritent de l'ensemble de l'accès affecté à l'ID de service spécifique. Vous pouvez donc limiter l'accès de l'ID de service au minimum requis pour l'architecture déployable que vous configurez. Cette approche est similaire à l'utilisation d'un profil sécurisé avec un accès spécifique basé sur l'architecture déployable. Pour plus d'informations sur la recherche des rôles d'accès requis pour une architecture déployable donnée, voir octroi d'un accès spécifique basé sur l'architecture déployable.

  3. Effectuez les étapes requises pour créer un projet et ajouter une architecture déployable. Vous autorisez le projet à effectuer un déploiement avec une clé d'API ou une valeur confidentielle existante lorsque vous configurez votre architecture déployable.

Création d'une clé d'API

Suivez les étapes suivantes pour créer une clé API :

  1. Dans la console IBM Cloud, connectez-vous au compte sur lequel vous souhaitez effectuer le déploiement.

  2. Allez dans Gérer > Accès (IAM ) > Clés API.

  3. Cliquez sur Créer une clé d'APIIBM Cloud.

  4. Entrez un nom et une description pour votre clé d'API.

  5. Cliquez sur Créer.

  6. Cliquez ensuite sur Afficher pour afficher la clé d'API. Ou, cliquez sur Copier pour la copier et la sauvegarder en vue d'une utilisation ultérieure, ou cliquez sur Télécharger.

    Pour des raisons de sécurité, la clé d'API ne peut être copiée ou téléchargée qu'au moment de sa création. Si la clé d'API est perdue, vous devez en créer une autre.

Ajout d'une clé d'API à Secrets Manager

Après avoir créé une clé d'API, procédez comme suit pour l'ajouter à Secrets Manager dans le compte qui contient votre projet:

  1. Créez une instance de service Secrets Manager dans votre compte IBM Cloud. Pour créer un secret, vous devez avoir le rôle Writer ou un rôle plus élevé sur le service Secrets Manager.
  2. Après avoir créé votre instance de secret, veillez à sélectionner Autre type de secret pour ajouter un secret arbitraire. Pour plus d'informations sur la création d'un secret arbitraire, voir Création de secrets arbitraires dans l'interface utilisateur. Votre secret arbitraire doit contenir la clé d'API. La clé d'API doit être créée dans le compte cible sur lequel vous souhaitez effectuer le déploiement.

Utilisation d'une référence de secret

Après avoir créé un secret, vous pouvez l'utiliser comme référence pour autoriser votre projet à le déployer. Pour plus d'informations sur les références, voir Référencement des valeurs. Pour configurer votre architecture déployable avec une référence de secret, procédez comme suit:

  1. Dans la console IBM Cloud, connectez-vous au compte sur lequel vous souhaitez déployer le projet.
  2. Accédez à Menu Icône Menu > Projets.
  3. Sélectionnez le projet qui inclut la configuration d'architecture déployable que vous souhaitez autoriser.
  4. Dans l'onglet Configurations, sélectionnez la configuration.
  5. Cliquez sur Modifier
  6. Dans la section Configurer, survolez la zone Clé d'API et sélectionnez l'icône Clé.
  7. Choisissez l'instance de service et sélectionnez le secret à utiliser, puis cliquez sur OK.

Vous pouvez également utiliser un profil sécurisé comme référence. Dans la section Configurer, pour la méthode, sélectionnez Profil sécurisé et entrez votre ID de profil sécurisé. Pour plus d'informations, voir Utilisation de profils sécurisés.