API-Schlüssel mit Secrets Manager verwenden, um ein Projekt für die Implementierung einer Architektur zu berechtigen
Beim Konfigurieren Ihrer implementierbaren Architektur müssen Sie eine Authentifizierungsmethode auswählen. Die Authentifizierungsmethode identifiziert das Zielkonto, auf dem die Ressourcen bereitgestellt werden, und autorisiert die Bereitstellung. Sie können einen API-Schlüssel direkt im Projekt erstellen oder einen API-Schlüssel als Geheimnis speichern, um ein Projekt für die Bereitstellung in einem Konto zu autorisieren.
Ein Geheimnis ist eine vertrauliche Information, z. B. ein API-Schlüssel, ein Kennwort oder eine andere Art von Berechtigungsnachweis, den Sie für den Zugriff auf ein vertrauliches System verwenden können. Sie können in IBM Cloud® Secrets Manager einen geheimen Schlüssel verwenden, um API-Schlüssel dynamisch zu verwalten und sicher in Ihrer eigenen dedizierten Instanz zu speichern.
Ein Proof of Concept zu Testzwecken einsetzen? Sie können einen API-Schlüssel erstellen, wenn Sie eine Konfiguration in Ihrem Projekt bearbeiten. Auf diese Weise wird das Projekt für das aktuell ausgewählte Konto freigegeben.
Vorbereitende Schritte
-
Stellen Sie sicher, dass Ihnen die erforderlichen Berechtigungen zum Erstellen der Projekttoolressourcen innerhalb des Kontos sowie die Berechtigung zum Erstellen von Projekten zugewiesen sind:
- Die Rolle 'Bearbeiter' für den IBM Cloud-Projektservice.
- Die Rolle "Bearbeiter" und "Manager" für den Service IBM Cloud® Schematics.
- Die Rolle des Anzeigeberechtigten für die Ressourcengruppe für das Projekt.
Weitere Informationen zu Zugriff und Berechtigungen finden Sie unter Benutzern Zugriff auf Projekte zuweisen.
-
Jeder API-Schlüssel, den Sie erstellen, hat denselben Zugriff wie ein Benutzer. Stellen Sie vor dem Erstellen eines API-Schlüssels sicher, dass Sie über Zugriff zum Implementieren von Architekturen in dem Konto verfügen, in dem die Bereitstellung erfolgen soll (auch als Zielkonto bezeichnet). Wenn Sie über den folgenden umfassenden Zugriff verfügen, können Sie Architekturen im Konto implementieren:
- Die Administratorrolle für alle identitäts- und zugriffsfähigen Dienste.
- Die Rolle des Administrators für alle Kontoverwaltungsdienste.
Alternativ können Sie einen API-Schlüssel für eine Service-ID erstellen. API-Schlüssel für Service-IDs übernehmen alle Zugriffsberechtigungen, die der spezifischen Service-ID zugewiesen sind. Sie können also den Zugriff für die Service-ID auf das Minimum beschränken, das für die implementierbare Architektur erforderlich ist, die Sie konfigurieren. Dieser Ansatz ähnelt der Verwendung eines vertrauenswürdigen Profils mit spezifischem Zugriff auf der Basis der implementierbaren Architektur. Weitere Informationen zum Suchen der erforderlichen Zugriffsrollen für eine bestimmte implementierbare Architektur finden Sie unter bestimmten Zugriff auf der Basis der implementierbaren Architektur erteilen.
-
Führen Sie die erforderlichen Schritte zum Erstellen eines Projekts und Hinzufügen einer implementierbaren Architektur aus. Sie berechtigen das Projekt für die Implementierung mit einem API-Schlüssel oder einem vorhandenen geheimen Schlüssel, wenn Sie Ihre implementierbare Architektur konfigurieren.
API-Schlüssel erstellen
Führen Sie die folgenden Schritte aus, um einen API-Schlüssel zu erstellen:
-
Melden Sie sich an der IBM Cloud-Konsole bei dem Konto an, für das Sie die Bereitstellung durchführen wollen.
-
Gehen Sie zu Verwalten > Zugriff (IAM) > API-Schlüssel.
-
Klicken Sie auf Erstellen eines IBM Cloud-API-Schlüssels.
-
Geben Sie einen Namen und eine Beschreibung für den API-Schlüssel ein.
-
Klicken Sie auf Erstellen.
-
Klicken Sie dann auf Anzeigen, damit der API-Schlüssel angezeigt wird. Alternativ können Sie auf Kopieren klicken, um den Schlüssel für die spätere Verwendung zu kopieren und zu speichern, oder klicken Sie auf Herunterladen.
Aus Sicherheitsgründen kann der API-Schlüssel nur zum Zeitpunkt seiner Erstellung kopiert oder heruntergeladen werden. Wenn der API-Schlüssel verloren geht, müssen Sie einen neuen API-Schlüssel erzeugen.
API-Schlüssel zu Secrets Manager hinzufügen
Führen Sie nach dem Erstellen eines API-Schlüssels die folgenden Schritte durch, um ihn Secrets Manager in dem Konto hinzuzufügen, das Ihr Projekt enthält:
- Erstellen Sie eine Secrets Manager-Serviceinstanz in Ihrem IBM Cloud-Account. Um ein Geheimnis zu erstellen, müssen Sie im Dienst Secrets Manager die Rolle "Writer" oder höher haben.
- Nachdem Sie Ihre Instanz des geheimen Schlüssels erstellt haben, stellen Sie sicher, dass Sie Anderer Typ des geheimen Schlüssels auswählen, um einen beliebigen geheimen Schlüssel hinzuzufügen. Informationen zum Erstellen eines beliebigen geheimen Schlüssels finden Sie unter Beliebige geheime Schlüssel in der Benutzerschnittstelle erstellen. Ihr geheimer Schlüssel muss den API-Schlüssel enthalten. Der API-Schlüssel muss in dem Zielkonto erstellt werden, in dem die Bereitstellung erfolgen soll.
Verweis auf geheimen Schlüssel verwenden
Nachdem Sie einen geheimen Schlüssel erstellt haben, können Sie diesen als Referenz verwenden, um Ihr Projekt für die Bereitstellung zu berechtigen. Weitere Informationen zu Referenzen finden Sie unter Referenzwerte. Führen Sie die folgenden Schritte aus, um Ihre implementierbare Architektur mit einer Referenz auf geheime Schlüssel zu konfigurieren:
- Melden Sie sich in der IBM Cloud-Konsole bei dem Konto an, in dem das Projekt bereitgestellt werden soll.
- Wechseln Sie zu Menü
> Projekte.
- Wählen Sie das Projekt aus, das die implementierbare Architekturkonfiguration enthält, die Sie autorisieren möchten.
- Wählen Sie auf der Registerkarte Konfigurationen die Konfiguration aus.
- Klicken Sie auf Bearbeiten
- Bewegen Sie im Abschnitt "Konfigurieren" den Mauszeiger über dem Feld "API-Schlüssel" und wählen Sie das Schlüsselsymbol aus.
- Wählen Sie die Serviceinstanz und den geheimen Schlüssel aus, den Sie verwenden wollen, und klicken Sie auf OK.
Sie können auch ein vertrauenswürdiges Profil als Referenz verwenden. Wählen Sie im Abschnitt "Konfigurieren" für die Methode Vertrauenswürdiges Profil aus und geben Sie Ihre vertrauenswürdige Profil-ID ein. Weitere Informationen finden Sie unter Vertrauenswürdige Profile verwenden.