For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/de/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/de/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/de/guides/manage-and-operate/secret-manager/kv2-api.md.

Den Secret Manager mit der HashiCorp Vault KV2-kompatiblen API verwenden

Als Markdown ansehen

Auf die Secrets des Secret Manager über die HashiCorp Vault KV2-kompatible API zugreifen und diese verwalten

Ziel

Ziel dieser Anleitung ist es, die Verwendung der HashiCorp Vault KV2-kompatiblen API für den Secret Manager vorzustellen.

Voraussetzungen

In der praktischen Anwendung

Beschreibung

Der Secret Manager ist ein Produkt, mit dem Sie Zugangsdaten, API-Schlüssel, SSH-Schlüssel oder jede andere Art von Secret, die für den Betrieb Ihrer Anwendungen erforderlich ist, sicher speichern können.

Ein Secret ist eine Sammlung eines oder mehrerer Schlüssel-Wert-Paare, die innerhalb einer Version gruppiert sind. Jede Änderung eines Secrets erzeugt eine neue Version dieses Secrets, sodass Sie in der Änderungshistorie des Secrets zurückgehen können.

Die HashiCorp Vault KV2-kompatiblen APIs sind einer der beiden API-Sätze, die der Secret Manager bereitstellt, neben der REST API. Sie sind so konzipiert, dass sie den HashiCorp Vault APIs ähneln, um die Kompatibilität mit Anwendungen zu gewährleisten, die bereits mit HashiCorp Vault kompatibel sind.

Die OKMS-Domain kontaktieren

Die Kommunikation mit der OKMS-Domain für Verschlüsselungs- und Signaturvorgänge ist über APIs verfügbar.

Da die OKMS-Domain regionalisiert ist, können Sie direkt in ihrer Region auf die API zugreifen: https://my-region.okms.ovh.net.

Zum Beispiel für eine OKMS-Domain, die in der Region eu-west-rbx erstellt wurde: https://eu-west-rbx.okms.ovh.net.

Sie können mit der OKMS-Domain über Folgendes kommunizieren:

Authentifizieren Sie sich mit einem Personal Access Token, einem Service-Account oder einem Zugriffszertifikat. Für die Nutzung der HashiCorp Vault KV2-kompatiblen API werden ein PAT oder ein Service-Account empfohlen.

Um API-Aufrufe interaktiv zu testen, verwenden Sie das OKMS Swagger UI unter https://<region>.okms.ovh.net/swagger/.

Ein Secret erstellen

Um ein Secret zu erstellen, können Sie die folgende API verwenden:

MethodePfadBeschreibung
POST/api/{okmsId}/v1/secret/data/{path}Ein Secret erstellen

Der Pfad des Secrets muss im API-Pfad angegeben werden.

Die API erwartet die folgenden Werte:

FeldWertBeschreibung
dataJsonInhalt des Secrets. Verschachteltes JSON ist möglich
casInteger(optional) Aktuelle Version des Secrets

Zum Beispiel:

{
  "data": {
      "login": "admin",
      "password": "my_secret_password",
      "address": {
        "ip": "1.1.1.1"
      },
      "ports": [
        "30",
        "31"
      ]
  },
  "options": {
      "cas": 0
  }
}

Über die API können Sie dem Secret auch Metadaten hinzufügen:

MethodePfadBeschreibung
POST/api/{okmsId}/v1/secret/metadata/{path}Metadaten eines Secrets aktualisieren

Die API erwartet die folgenden Werte:

FeldWertBeschreibung
cas_requiredbooleanWenn aktiviert, muss bei Änderungen stets die aktuelle Versionsnummer angegeben werden
custom_metadataJsonZusätzliche mit dem Secret verknüpfte Daten. Diese Daten werden nicht durch das Secret geschützt
deactivate_version_afterDuration StringDauer, nach der Versionen deaktiviert werden
max_versionsIntegerMaximale Anzahl von Versionen für das Secret

Zum Beispiel:

{
  "cas_required": true,
  "custom_metadata": {
    "project": "A",
    "team": "X"
  },
  "deactivate_version_after": "10h30m10s",
  "max_versions": 5
}

Secrets verwalten

Metadaten und Konfiguration aktualisieren

Sobald das Secret erstellt wurde, können Sie die Metadaten oder die Konfiguration des Secrets aktualisieren.

MethodePfadBeschreibung
PATCH/api/{okmsId}/v1/secret/metadata/{path}Metadaten eines Secrets aktualisieren

Die API erwartet die folgenden Werte:

FeldWertBeschreibung
cas_requiredbooleanWenn aktiviert, muss bei Änderungen stets die aktuelle Versionsnummer angegeben werden
custom_metadataJsonZusätzliche mit dem Secret verknüpfte Daten. Diese Daten werden nicht durch das Secret geschützt
deactivate_version_afterDuration StringDauer, nach der Versionen deaktiviert werden
max_versionsIntegerMaximale Anzahl von Versionen für das Secret

Über die API können Sie auch die Standardkonfiguration der OKMS-Domain für die Werte cas_required, deactivate_version_after und max_versions ändern:

MethodePfadBeschreibung
POST/api/{okmsId}/v1/secret/configDie Standardkonfiguration der OKMS-Domain festlegen

Eine neue Version erstellen

Sie können auch den Inhalt des Secrets ändern, was die Erstellung einer neuen Version des Secrets zur Folge hat. Neue Versionen können über die API erstellt werden:

MethodePfadBeschreibung
PATCH/api/{okmsId}/v1/secret/data/{path}Ein Secret aktualisieren

Ein Secret kann beliebig viele Versionen enthalten, bis zur maximalen Grenze des Parameters max_versions. Wenn die maximale Anzahl von Versionen erreicht ist, wird die älteste Version automatisch gelöscht.

Versionen verwalten

Sie können die verschiedenen Versionen des Secrets über die API verwalten:

MethodePfadBeschreibung
POST/api/{okmsId}/v1/secret/delete/{path}Deaktiviert die angegebenen Versionen des Secrets
DELETE/api/{okmsId}/v1/secret/data/{path}Deaktiviert die neueste Version des Secrets

Deaktivierte Versionen eines Secrets sind weiterhin im Secret Manager vorhanden, aber ihr Inhalt ist nicht mehr zugänglich.

Sie können eine Version über die API reaktivieren:

MethodePfadBeschreibung
POST/api/{okmsId}/v1/secret/undelete/{path}Reaktiviert die angegebenen Versionen des Secrets

Schließlich können Sie eine Version über die API endgültig löschen:

MethodePfadBeschreibung
PUT/api/{okmsId}/v1/secret/destroy/{path}Löscht die angegebenen Versionen des Secrets

Sie können auch das gesamte Secret mit allen seinen Versionen endgültig löschen:

MethodePfadBeschreibung
DELETE/api/{okmsId}/v1/secret/metadata/{path}Löscht das Secret und alle seine Versionen
Warning

Eine gelöschte Version ist nicht mehr im Secret Manager vorhanden und kann nicht reaktiviert werden.

Weiterführende Informationen

OKMS-Authentifizierungsmethoden

Treten Sie unserer User Community bei.

War diese Seite hilfreich?