For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/es/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/es/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/es/guides/manage-and-operate/secret-manager/kv2-api.md.

Utilizar el Secret Manager con la API compatible con HashiCorp Vault KV2

Ver como Markdown

Acceder a los secretos del Secret Manager y gestionarlos con la API compatible con HashiCorp Vault KV2

Objetivo

El objetivo de esta guía es presentar el uso de la API compatible con HashiCorp Vault KV2 para el Secret Manager.

Requisitos

Procedimiento

Descripción

El Secret Manager es un producto que le permite almacenar de forma segura las credenciales, claves de API, claves SSH o cualquier otro tipo de secreto necesario para el funcionamiento de sus aplicaciones.

Un secreto es una colección de una o varias claves/valores agrupadas dentro de una versión. Cada modificación de un secreto conlleva la creación de una nueva versión de ese secreto, lo que permite retroceder en el historial de modificaciones del secreto.

Las API compatibles con HashiCorp Vault KV2 son uno de los dos conjuntos de API que ofrece el Secret Manager, junto con la API REST. Están diseñadas para ser similares a las API de HashiCorp Vault con el fin de garantizar la compatibilidad con las aplicaciones ya compatibles con HashiCorp Vault.

Comunicarse con el dominio OKMS

La comunicación con el dominio OKMS para las acciones de cifrado y firma está disponible a través de la API.

Como el dominio OKMS está regionalizado, el acceso a la API se realiza directamente en la región de este: https://my-region.okms.ovh.net.

Por ejemplo, para un dominio OKMS creado en la región eu-west-rbx: https://eu-west-rbx.okms.ovh.net.

Es posible comunicarse con el dominio OKMS utilizando:

Autentíquese mediante un token de acceso personal, una cuenta de servicio o un certificado de acceso. Para el uso de la API compatible con HashiCorp Vault KV2, se recomienda un token de acceso personal (PAT) o una cuenta de servicio.

Para probar las llamadas a la API de forma interactiva, utilice la interfaz Swagger OKMS en la dirección https://<region>.okms.ovh.net/swagger/.

Crear un secreto

Para crear un secreto, es posible utilizar la siguiente API:

MétodoRutaDescripción
POST/api/{okmsId}/v1/secret/data/{path}Crear un secreto

La ruta del secreto debe indicarse en la ruta de la API.

La API espera los siguientes valores:

CampoValorDescripción
dataJsonContenido del secreto. Es posible tener JSON anidados
casInteger(opcional) Versión actual del secreto

Por ejemplo:

{
  "data": {
      "login": "admin",
      "password": "my_secret_password",
      "address": {
        "ip": "1.1.1.1"
      },
      "ports": [
        "30",
        "31"
      ]
  },
  "options": {
      "cas": 0
  }
}

También es posible añadir metadatos al secreto mediante la API:

MétodoRutaDescripción
POST/api/{okmsId}/v1/secret/metadata/{path}Actualizar los metadatos de un secreto

La API espera los siguientes valores:

CampoValorDescripción
cas_requiredbooleanoSi está activado, es necesario indicar sistemáticamente el número de la versión actual al realizar modificaciones
custom_metadataJsonDatos complementarios asociados al secreto. Estos datos no están protegidos por el secreto
deactivate_version_afterDuration StringTiempo tras el cual se desactivan las versiones
max_versionsIntegerNúmero máximo de versiones del secreto

Por ejemplo:

{
  "cas_required": true,
  "custom_metadata": {
    "project": "A",
    "team": "X"
  },
  "deactivate_version_after": "10h30m10s",
  "max_versions": 5
}

Gestionar los secretos

Actualizar los metadatos y la configuración

Una vez creado el secreto, es posible actualizar los metadatos del secreto así como su configuración.

MétodoRutaDescripción
PATCH/api/{okmsId}/v1/secret/metadata/{path}Actualizar los metadatos de un secreto

La API espera los siguientes valores:

CampoValorDescripción
cas_requiredbooleanoSi está activado, es necesario indicar sistemáticamente el número de la versión actual al realizar modificaciones
custom_metadataJsonDatos complementarios asociados al secreto. Estos datos no están protegidos por el secreto
deactivate_version_afterDuration StringTiempo tras el cual se desactivan las versiones
max_versionsIntegerNúmero máximo de versiones del secreto

También es posible cambiar la configuración por defecto del dominio OKMS para los valores cas_required, deactivate_version_after y max_versions mediante la API:

MétodoRutaDescripción
POST/api/{okmsId}/v1/secret/configConfigurar la configuración por defecto del dominio OKMS

Crear una nueva versión

También es posible modificar el contenido del secreto, lo que implica la creación de una nueva versión de dicho secreto. Las nuevas versiones pueden crearse mediante la API:

MétodoRutaDescripción
PATCH/api/{okmsId}/v1/secret/data/{path}Actualizar un secreto

Un secreto puede contener tantas versiones como se desee, dentro del límite máximo del parámetro max_versions. Si se alcanza el número máximo de versiones, la versión más antigua se elimina automáticamente.

Gestionar las versiones

Es posible gestionar las diferentes versiones del secreto mediante varias API:

MétodoRutaDescripción
POST/api/{okmsId}/v1/secret/delete/{path}Desactiva las versiones especificadas del secreto
DELETE/api/{okmsId}/v1/secret/data/{path}Desactiva la última versión del secreto

Las versiones desactivadas de un secreto siguen presentes en el Secret Manager, pero su contenido ya no es accesible.

Es posible reactivar una versión mediante la API:

MétodoRutaDescripción
POST/api/{okmsId}/v1/secret/undelete/{path}Reactiva las versiones especificadas del secreto

Por último, es posible eliminar definitivamente una versión mediante la API:

MétodoRutaDescripción
PUT/api/{okmsId}/v1/secret/destroy/{path}Elimina las versiones especificadas del secreto

También es posible eliminar definitivamente la totalidad del secreto con todas sus versiones:

MétodoRutaDescripción
DELETE/api/{okmsId}/v1/secret/metadata/{path}Elimina el secreto y sus versiones
Warning

Una versión eliminada ya no está presente en el Secret Manager y no puede reactivarse.

Más información

Métodos de autenticación OKMS

Interactúe con nuestra comunidad de usuarios.

¿Le ha resultado útil esta página?