Secret Manager im OVHcloud Kundencenter verwenden
Erfahren Sie, wie Sie den Secret Manager über die grafische Oberfläche verwenden
Ziel
Ziel dieser Anleitung ist es, die Verwendung des Secret Manager über das OVHcloud Kundencenter vorzustellen.
Voraussetzungen
- Sie verfügen über einen OVHcloud Kunden-Account.
- Um über die REST-API oder die mit HashiCorp Vault KV2 kompatible API auf Secrets zuzugreifen, konfigurieren Sie eine Authentifizierungsmethode für Ihre OKMS-Domain (Personal Access Token, Service-Account oder Zugriffszertifikat).
In der praktischen Anwendung
Beschreibung
Der Secret Manager ist ein Produkt, mit dem Sie Zugangsdaten, API-Schlüssel, SSH-Schlüssel oder jede andere Art von Secret, die für den Betrieb Ihrer Anwendungen erforderlich ist, sicher speichern können.
Ein Secret ist eine Sammlung aus einem oder mehreren Schlüssel-Wert-Paaren, die innerhalb einer Version zusammengefasst sind. Jede Änderung eines Secrets erzeugt eine neue Version dieses Secrets, sodass Sie in der Änderungshistorie des Secrets zurückgehen können.
Ein Secret erstellen
Der Secret Manager ist über das Menü Identität, Sicherheit und Operationen im Bereich Sicherheit zugänglich.
Um ein Secret zu erstellen, klicken Sie direkt auf die Schaltfläche Secret erstellen.
Wählen Sie anschließend die Region aus, in der Sie das Secret erstellen möchten.
Wenn Sie zum ersten Mal ein Secret in einer neuen Region erstellen, ist zunächst ein Aktivierungsschritt erforderlich: Klicken Sie auf die Schaltfläche Aktivieren, um eine OKMS-Domain in der ausgewählten Region zu erstellen. Diese Aktivierung kann einige Minuten dauern, bis sie wirksam wird.
Geben Sie anschließend den Path des Secrets an, zum Beispiel prod/database/MySQL. Dieser Path dient dazu, die Secrets untereinander zu hierarchisieren.
Geben Sie dann den Inhalt des Secrets an. Das Secret muss eine Liste von Schlüssel-Wert-Paaren im JSON-Format enthalten:
Es gibt keine Begrenzung für die Anzahl der Schlüssel-Wert-Paare in einem Secret, die Gesamtgröße der Daten darf jedoch 64 KB nicht überschreiten.
Sobald das Secret erstellt ist, erscheint es in der Liste der Secrets im Secret Manager.
Secrets verwalten
Sobald ein Secret erstellt wurde, wird die Liste der Secrets im Kundencenter angezeigt. Ein Selektor ist vorhanden, um zwischen den verschiedenen Regionen zu navigieren, in denen ein Secret vorhanden ist.
Sie können auf die Konfiguration des Secrets zugreifen, indem Sie in der Liste der Secrets darauf klicken, um dessen Inhalt anzuzeigen, eine neue Version zu erstellen oder es zu löschen.
Das Dashboard des Secrets zeigt mehrere Informationen an, wie allgemeine Informationen sowie die für das Secret geltenden Parameter:
- Maximale Anzahl an Versionen: Über den angegebenen Wert hinaus wird die älteste Version gelöscht.
- Ablaufzeit einer Version: Nach Ablauf der angegebenen Dauer wird die Version deaktiviert.
- CAS: Wenn aktiviert, muss bei Änderungen stets die aktuelle Versionsnummer angegeben werden.
Auf den Inhalt eines Secrets zugreifen
Ein Benutzer mit den erforderlichen IAM-Rechten kann auf den Inhalt eines Secrets zugreifen. Konfigurieren Sie die Authentifizierung und die IAM-Richtlinien wie unter OKMS-Authentifizierungsmethoden beschrieben.
Die Rechte zum Auflisten einer Version (okms:apiovh:secret/get) unterscheiden sich vom Recht, den Inhalt dieser Version abzurufen (okms:apiovh:secret/version/getData).
Klicken Sie dazu im Dashboard eines Secrets auf Wert anzeigen.
Ein seitliches Panel öffnet sich mit dem Inhalt der neuesten Version des Secrets.
Ein Selektor ermöglicht es, zwischen den verschiedenen Versionen des Secrets zu navigieren und den Status der ausgewählten Version einzusehen. Wenn die Version deaktiviert oder gelöscht ist, wird kein Wert angezeigt.
Versionen verwalten
Um auf die Versionen eines Secrets zuzugreifen, führt Sie ein Tab Versionen zur Tabelle, die alle Versionen eines Secrets auflistet.
Jede Änderung eines Secrets erzeugt eine neue Version.
Eine Version kann entweder sein:
- Aktiv: Der Wert dieser Version ist zugänglich.
- Deaktiviert: Der Wert dieser Version ist noch im System vorhanden, aber nicht mehr zugänglich, bis die Version reaktiviert wird.
- Gelöscht: Der Wert dieser Version ist nicht mehr im System vorhanden und kann nicht wiederhergestellt werden.
Die Aktionsschaltflächen jeder Version ermöglichen es, den Wert anzuzeigen, die Version zu deaktivieren oder zu reaktivieren oder sie zu löschen.
Eine durch den Parameter Maximale Anzahl an Versionen gelöschte Version erscheint nicht mehr in der Liste der Versionen.
Die OKMS-Domain verwalten
Die OKMS-Domain des Secret Manager wird mit der OKMS-Domain des Key Management Service geteilt. Das Erstellen oder Löschen einer OKMS-Domain hat daher Auswirkungen auf beide Produkte.
Es ist noch nicht möglich, die Konfiguration der OKMS-Domain über die grafische Oberfläche zu ändern.
Fall mehrerer OKMS-Domains
Falls bereits mindestens zwei OKMS-Domains in einer Region vorhanden sind, erscheint beim Erstellen eines Secrets ein zusätzlicher Auswahlschritt.
Wenn eine Region außerdem mehrere OKMS-Domains enthält, ist in der Liste der Secrets eine Zwischentabelle vorhanden, um die Ziel-OKMS-Domain auszuwählen.
Es ist noch nicht möglich, eine OKMS-Domain in einer Region über die grafische Oberfläche hinzuzufügen.
Den Secret Manager über die API nutzen
Der Secret Manager ist über zwei verschiedene API-Sets zugänglich. Beide bearbeiten dieselben Objekte — ein mit der einen Methode erstelltes Secret ist über die andere zugänglich.
Bevor Sie eine der beiden APIs aufrufen, konfigurieren Sie eine Authentifizierungsmethode und die erforderliche IAM-Richtlinie für Ihre OKMS-Domain. Für die Nutzung der REST-API wird ein Personal Access Token oder ein Service-Account empfohlen.
- Eine REST-API, die den Standard-APIs von OVHcloud ähnelt.
- Eine mit HashiCorp Vault KV2 kompatible API, die Kompatibilität mit Anwendungen bietet, die bereits mit HashiCorp Vault KV2 kompatibel sind.
Weiterführende Informationen
OKMS-Authentifizierungsmethoden
Secret Manager mit der REST-API verwenden
Secret Manager mit der HashiCorp Vault KV2-kompatiblen API verwenden
Treten Sie unserer User Community bei.