Secret Manager im OVHcloud Kundencenter verwenden

Als Markdown ansehen

Erfahren Sie, wie Sie den Secret Manager über die grafische Oberfläche verwenden

Ziel

Ziel dieser Anleitung ist es, die Verwendung des Secret Manager über das OVHcloud Kundencenter vorzustellen.

Voraussetzungen

  • Sie verfügen über einen OVHcloud Kunden-Account.
  • Um über die REST-API oder die mit HashiCorp Vault KV2 kompatible API auf Secrets zuzugreifen, konfigurieren Sie eine Authentifizierungsmethode für Ihre OKMS-Domain (Personal Access Token, Service-Account oder Zugriffszertifikat).

In der praktischen Anwendung

Beschreibung

Der Secret Manager ist ein Produkt, mit dem Sie Zugangsdaten, API-Schlüssel, SSH-Schlüssel oder jede andere Art von Secret, die für den Betrieb Ihrer Anwendungen erforderlich ist, sicher speichern können.

Ein Secret ist eine Sammlung aus einem oder mehreren Schlüssel-Wert-Paaren, die innerhalb einer Version zusammengefasst sind. Jede Änderung eines Secrets erzeugt eine neue Version dieses Secrets, sodass Sie in der Änderungshistorie des Secrets zurückgehen können.

Ein Secret erstellen

Der Secret Manager ist über das Menü Identität, Sicherheit und Operationen im Bereich Sicherheit zugänglich.

Secret Manager

Um ein Secret zu erstellen, klicken Sie direkt auf die Schaltfläche Secret erstellen.

Wählen Sie anschließend die Region aus, in der Sie das Secret erstellen möchten.

Info

Wenn Sie zum ersten Mal ein Secret in einer neuen Region erstellen, ist zunächst ein Aktivierungsschritt erforderlich: Klicken Sie auf die Schaltfläche Aktivieren, um eine OKMS-Domain in der ausgewählten Region zu erstellen. Diese Aktivierung kann einige Minuten dauern, bis sie wirksam wird.

Geben Sie anschließend den Path des Secrets an, zum Beispiel prod/database/MySQL. Dieser Path dient dazu, die Secrets untereinander zu hierarchisieren.

Geben Sie dann den Inhalt des Secrets an. Das Secret muss eine Liste von Schlüssel-Wert-Paaren im JSON-Format enthalten:

{
    "login": "admin",
    "password": "my_secret_password"
}
Secret Manager
Info

Es gibt keine Begrenzung für die Anzahl der Schlüssel-Wert-Paare in einem Secret, die Gesamtgröße der Daten darf jedoch 64 KB nicht überschreiten.

Sobald das Secret erstellt ist, erscheint es in der Liste der Secrets im Secret Manager.

Secrets verwalten

Sobald ein Secret erstellt wurde, wird die Liste der Secrets im Kundencenter angezeigt. Ein Selektor ist vorhanden, um zwischen den verschiedenen Regionen zu navigieren, in denen ein Secret vorhanden ist.

Sie können auf die Konfiguration des Secrets zugreifen, indem Sie in der Liste der Secrets darauf klicken, um dessen Inhalt anzuzeigen, eine neue Version zu erstellen oder es zu löschen.

Das Dashboard des Secrets zeigt mehrere Informationen an, wie allgemeine Informationen sowie die für das Secret geltenden Parameter:

  • Maximale Anzahl an Versionen: Über den angegebenen Wert hinaus wird die älteste Version gelöscht.
  • Ablaufzeit einer Version: Nach Ablauf der angegebenen Dauer wird die Version deaktiviert.
  • CAS: Wenn aktiviert, muss bei Änderungen stets die aktuelle Versionsnummer angegeben werden.
Secret Manager

Auf den Inhalt eines Secrets zugreifen

Ein Benutzer mit den erforderlichen IAM-Rechten kann auf den Inhalt eines Secrets zugreifen. Konfigurieren Sie die Authentifizierung und die IAM-Richtlinien wie unter OKMS-Authentifizierungsmethoden beschrieben.

Info

Die Rechte zum Auflisten einer Version (okms:apiovh:secret/get) unterscheiden sich vom Recht, den Inhalt dieser Version abzurufen (okms:apiovh:secret/version/getData).

Klicken Sie dazu im Dashboard eines Secrets auf Wert anzeigen.

Ein seitliches Panel öffnet sich mit dem Inhalt der neuesten Version des Secrets.

Secret Manager

Ein Selektor ermöglicht es, zwischen den verschiedenen Versionen des Secrets zu navigieren und den Status der ausgewählten Version einzusehen. Wenn die Version deaktiviert oder gelöscht ist, wird kein Wert angezeigt.

Versionen verwalten

Um auf die Versionen eines Secrets zuzugreifen, führt Sie ein Tab Versionen zur Tabelle, die alle Versionen eines Secrets auflistet. Jede Änderung eines Secrets erzeugt eine neue Version.

Secret Manager

Eine Version kann entweder sein:

  • Aktiv: Der Wert dieser Version ist zugänglich.
  • Deaktiviert: Der Wert dieser Version ist noch im System vorhanden, aber nicht mehr zugänglich, bis die Version reaktiviert wird.
  • Gelöscht: Der Wert dieser Version ist nicht mehr im System vorhanden und kann nicht wiederhergestellt werden.

Die Aktionsschaltflächen jeder Version ermöglichen es, den Wert anzuzeigen, die Version zu deaktivieren oder zu reaktivieren oder sie zu löschen.

Eine durch den Parameter Maximale Anzahl an Versionen gelöschte Version erscheint nicht mehr in der Liste der Versionen.

Die OKMS-Domain verwalten

Die OKMS-Domain des Secret Manager wird mit der OKMS-Domain des Key Management Service geteilt. Das Erstellen oder Löschen einer OKMS-Domain hat daher Auswirkungen auf beide Produkte.

Es ist noch nicht möglich, die Konfiguration der OKMS-Domain über die grafische Oberfläche zu ändern.

Fall mehrerer OKMS-Domains

Falls bereits mindestens zwei OKMS-Domains in einer Region vorhanden sind, erscheint beim Erstellen eines Secrets ein zusätzlicher Auswahlschritt.

Secret Manager

Wenn eine Region außerdem mehrere OKMS-Domains enthält, ist in der Liste der Secrets eine Zwischentabelle vorhanden, um die Ziel-OKMS-Domain auszuwählen.

Secret Manager

Es ist noch nicht möglich, eine OKMS-Domain in einer Region über die grafische Oberfläche hinzuzufügen.

Den Secret Manager über die API nutzen

Der Secret Manager ist über zwei verschiedene API-Sets zugänglich. Beide bearbeiten dieselben Objekte — ein mit der einen Methode erstelltes Secret ist über die andere zugänglich.

Bevor Sie eine der beiden APIs aufrufen, konfigurieren Sie eine Authentifizierungsmethode und die erforderliche IAM-Richtlinie für Ihre OKMS-Domain. Für die Nutzung der REST-API wird ein Personal Access Token oder ein Service-Account empfohlen.

Weiterführende Informationen

OKMS-Authentifizierungsmethoden

Secret Manager mit der REST-API verwenden

Secret Manager mit der HashiCorp Vault KV2-kompatiblen API verwenden

Treten Sie unserer User Community bei.

War diese Seite hilfreich?