Den Secret Manager mit der HashiCorp Vault KV2-kompatiblen API verwenden
Auf die Secrets des Secret Manager über die HashiCorp Vault KV2-kompatible API zugreifen und diese verwalten
Ziel
Ziel dieser Anleitung ist es, die Verwendung der HashiCorp Vault KV2-kompatiblen API für den Secret Manager vorzustellen.
Voraussetzungen
- Sie verfügen über einen OVHcloud Kunden-Account.
- Sie haben eine OKMS-Domain bestellt oder ein erstes Secret erstellt.
- Sie haben für die OKMS-Datenebene eine Authentifizierungsmethode konfiguriert.
In der praktischen Anwendung
Beschreibung
Der Secret Manager ist ein Produkt, mit dem Sie Zugangsdaten, API-Schlüssel, SSH-Schlüssel oder jede andere Art von Secret, die für den Betrieb Ihrer Anwendungen erforderlich ist, sicher speichern können.
Ein Secret ist eine Sammlung eines oder mehrerer Schlüssel-Wert-Paare, die innerhalb einer Version gruppiert sind. Jede Änderung eines Secrets erzeugt eine neue Version dieses Secrets, sodass Sie in der Änderungshistorie des Secrets zurückgehen können.
Die HashiCorp Vault KV2-kompatiblen APIs sind einer der beiden API-Sätze, die der Secret Manager bereitstellt, neben der REST API. Sie sind so konzipiert, dass sie den HashiCorp Vault APIs ähneln, um die Kompatibilität mit Anwendungen zu gewährleisten, die bereits mit HashiCorp Vault kompatibel sind.
Die OKMS-Domain kontaktieren
Die Kommunikation mit der OKMS-Domain für Verschlüsselungs- und Signaturvorgänge ist über APIs verfügbar.
Da die OKMS-Domain regionalisiert ist, können Sie direkt in ihrer Region auf die API zugreifen: https://my-region.okms.ovh.net.
Zum Beispiel für eine OKMS-Domain, die in der Region eu-west-rbx erstellt wurde: https://eu-west-rbx.okms.ovh.net.
Sie können mit der OKMS-Domain über Folgendes kommunizieren:
- Die Swagger-Benutzeroberfläche
- Die OKMS CLI: https://github.com/ovh/okms-cli
- Das Golang-SDK: https://pkg.go.dev/github.com/ovh/okms-sdk-go
Authentifizieren Sie sich mit einem Personal Access Token, einem Service-Account oder einem Zugriffszertifikat. Für die Nutzung der HashiCorp Vault KV2-kompatiblen API werden ein PAT oder ein Service-Account empfohlen.
Um API-Aufrufe interaktiv zu testen, verwenden Sie das OKMS Swagger UI unter https://<region>.okms.ovh.net/swagger/.
Ein Secret erstellen
Um ein Secret zu erstellen, können Sie die folgende API verwenden:
Der Pfad des Secrets muss im API-Pfad angegeben werden.
Die API erwartet die folgenden Werte:
Zum Beispiel:
Über die API können Sie dem Secret auch Metadaten hinzufügen:
Die API erwartet die folgenden Werte:
Zum Beispiel:
Secrets verwalten
Metadaten und Konfiguration aktualisieren
Sobald das Secret erstellt wurde, können Sie die Metadaten oder die Konfiguration des Secrets aktualisieren.
Die API erwartet die folgenden Werte:
Über die API können Sie auch die Standardkonfiguration der OKMS-Domain für die Werte cas_required, deactivate_version_after und max_versions ändern:
Eine neue Version erstellen
Sie können auch den Inhalt des Secrets ändern, was die Erstellung einer neuen Version des Secrets zur Folge hat. Neue Versionen können über die API erstellt werden:
Ein Secret kann beliebig viele Versionen enthalten, bis zur maximalen Grenze des Parameters max_versions. Wenn die maximale Anzahl von Versionen erreicht ist, wird die älteste Version automatisch gelöscht.
Versionen verwalten
Sie können die verschiedenen Versionen des Secrets über die API verwalten:
Deaktivierte Versionen eines Secrets sind weiterhin im Secret Manager vorhanden, aber ihr Inhalt ist nicht mehr zugänglich.
Sie können eine Version über die API reaktivieren:
Schließlich können Sie eine Version über die API endgültig löschen:
Sie können auch das gesamte Secret mit allen seinen Versionen endgültig löschen:
Eine gelöschte Version ist nicht mehr im Secret Manager vorhanden und kann nicht reaktiviert werden.
Weiterführende Informationen
OKMS-Authentifizierungsmethoden
Treten Sie unserer User Community bei.