Utilizzo di una chiave API con Secrets Manager per autorizzare un progetto a distribuire un'architettura

Quando si configura l'architettura distribuibile, è necessario selezionare un metodo di autenticazione. Il metodo di autenticazione identifica l'account di destinazione in cui vengono distribuite le risorse e autorizza la distribuzione. È possibile creare una chiave API direttamente nel progetto, oppure memorizzare una chiave API come segreto per autorizzare un progetto a distribuirsi in un account.

Un segreto è una parte di informazioni sensibili, ad esempio una chiave API, una parola d'ordine o qualsiasi tipo di credenziale che è possibile utilizzare per accedere a un sistema riservato. Puoi utilizzare un segreto in IBM Cloud® Secrets Manager come un modo per gestire dinamicamente le chiavi API e archiviarle in modo sicuro nella tua propria istanza dedicata.

Implementare un proof of concept a scopo di test? È possibile creare una chiave API mentre si modifica una configurazione nel progetto. In questo modo si autorizza il progetto a distribuire all'account attualmente selezionato.

Prima di iniziare

  1. Assicurati di avere le autorizzazioni richieste per creare le risorse di strumentazione del progetto all'interno dell'account in aggiunta all'autorizzazione per creare i progetti:

    • Il ruolo di editore sul servizio IBM Cloud Progetti.
    • Il ruolo di editor e gestore sul servizio IBM Cloud® Schematics.
    • Il ruolo Visualizzatore sul gruppo di risorse per il progetto.

    Per ulteriori informazioni sull'accesso e le autorizzazioni, vedi Assegnazione dell'accesso degli utenti ai progetti.

  2. Ogni chiave API che crei ha lo stesso accesso che ti viene assegnato come utente. Prima di creare una chiave API, assicurati di avere accesso per distribuire le architettura nell'account a cui vuoi distribuire, noto anche come tuo account di destinazione. Se hai il seguente accesso ad ampio raggio, puoi distribuire le architetture nell'account:

    • Il ruolo di amministratore per tutti i servizi di Identità e accesso abilitati.
    • Il ruolo di amministratore per tutti i servizi di gestione degli account.

    In alternativa, puoi creare una chiave API associata a un ID servizio. Le chiavi API ID servizio ereditano tutti gli accessi assegnati all'ID servizio specifico. Quindi, puoi definire l'ambito dell'accesso per l'ID servizio al minimo richiesto per l'architettura distribuibile che stai configurando. Questo approccio è simile all'uso di un profilo attendibile con accesso specifico basato sull'architettura distribuibile. Per ulteriori informazioni sulla ricerca dei ruoli di accesso richiesti per una determinata architettura distribuibile, vedi concessione dell'accesso specifico in base all'architettura distribuibile.

  3. Completa la procedura richiesta per creare un progetto e aggiungere un'architettura distribuibile. Autorizzi il progetto a distribuire con una chiave API o un segreto esistente quando configuri la tua architettura distribuibile.

Creazione di una chiave API

Completare i seguenti passaggi per creare una chiave API:

  1. Nella console IBM Cloud, accedi all'account a cui vuoi distribuire.

  2. Vai a Manage > Access (IAM) > API keys.

  3. Fai clic su Crea una chiave API IBM Cloud.

  4. Immetti un nome e una descrizione per la tua chiave API.

  5. Fai clic su Crea.

  6. Fai quindi clic su Mostra per visualizzare la chiave API. In alternativa, fai clic su Copia per copiarla e salvarla per dopo oppure fai clic su Scarica.

    Per motivi di sicurezza, la chiave API è disponibile per essere copiata o scaricata solo durante la fase di creazione. Se la chiave API viene persa, dovrai crearne una nuova.

Aggiunta di una chiave API a Secrets Manager

Dopo aver creato una chiave API, completa la seguente procedura per aggiungerla a Secrets Manager nell'account contenente il tuo progetto:

  1. Crea un'istanza del servizio Secrets Manager nel tuo account IBM Cloud. Per creare un segreto, è necessario avere il ruolo Writer o superiore sul servizio Secrets Manager.
  2. Dopo aver creato la tua istanza segreta, assicurati di selezionare Altro tipo di segreto per aggiungere un segreto arbitrario. Per informazioni sulla creazione di un segreto arbitrario, vedi Creazione di segreti arbitrari nell'IU. Il tuo segreto arbitrario deve contenere la chiave API. La chiave API deve essere creata nell'account di destinazione a cui si desidera distribuire.

Utilizzo di un riferimento segreto

Dopo aver creato un segreto, puoi utilizzarlo come riferimento per autorizzare la tua distribuzione del progetto. Per ulteriori informazioni sui riferimenti, consultare Riferimento ai valori. Per configurare la tua architettura distribuibile con un riferimento segreto, completa la seguente procedura:

  1. Nella console IBM Cloud, accedi all'account a cui vuoi distribuire il progetto.
  2. Andare a Menu Icona Menu > Progetti.
  3. Selezionare il progetto che include la configurazione dell'architettura distribuibile che si desidera autorizzare.
  4. Nella scheda Configurazioni, selezionare la configurazione.
  5. Fare clic su Modifica
  6. Nella sezione Configura, passa il mouse sul campo della chiave API e seleziona l'icona Chiave.
  7. Scegli l'istanza del servizio e seleziona il segreto che vuoi utilizzare e fai clic su OK.

È anche possibile utilizzare un profilo attendibile come riferimento. Nella sezione Configura, per il metodo, selezionare Profilo attendibile e immettere l'ID profilo attendibile. Per ulteriori informazioni, consultare Utilizzo dei profili attendibili.