Utilizar el Secret Manager con la API compatible con HashiCorp Vault KV2
Acceder a los secretos del Secret Manager y gestionarlos con la API compatible con HashiCorp Vault KV2
Objetivo
El objetivo de esta guía es presentar el uso de la API compatible con HashiCorp Vault KV2 para el Secret Manager.
Requisitos
- Disponer de una cuenta de cliente de OVHcloud.
- Haber contratado un dominio OKMS o creado un primer secreto.
- Haber configurado un método de autenticación para el plano de datos OKMS.
Procedimiento
Descripción
El Secret Manager es un producto que le permite almacenar de forma segura las credenciales, claves de API, claves SSH o cualquier otro tipo de secreto necesario para el funcionamiento de sus aplicaciones.
Un secreto es una colección de una o varias claves/valores agrupadas dentro de una versión. Cada modificación de un secreto conlleva la creación de una nueva versión de ese secreto, lo que permite retroceder en el historial de modificaciones del secreto.
Las API compatibles con HashiCorp Vault KV2 son uno de los dos conjuntos de API que ofrece el Secret Manager, junto con la API REST. Están diseñadas para ser similares a las API de HashiCorp Vault con el fin de garantizar la compatibilidad con las aplicaciones ya compatibles con HashiCorp Vault.
Comunicarse con el dominio OKMS
La comunicación con el dominio OKMS para las acciones de cifrado y firma está disponible a través de la API.
Como el dominio OKMS está regionalizado, el acceso a la API se realiza directamente en la región de este: https://my-region.okms.ovh.net.
Por ejemplo, para un dominio OKMS creado en la región eu-west-rbx: https://eu-west-rbx.okms.ovh.net.
Es posible comunicarse con el dominio OKMS utilizando:
- La interfaz de usuario Swagger
- La CLI OKMS: https://github.com/ovh/okms-cli
- El SDK Golang: https://pkg.go.dev/github.com/ovh/okms-sdk-go
Autentíquese mediante un token de acceso personal, una cuenta de servicio o un certificado de acceso. Para el uso de la API compatible con HashiCorp Vault KV2, se recomienda un token de acceso personal (PAT) o una cuenta de servicio.
Para probar las llamadas a la API de forma interactiva, utilice la interfaz Swagger OKMS en la dirección https://<region>.okms.ovh.net/swagger/.
Crear un secreto
Para crear un secreto, es posible utilizar la siguiente API:
La ruta del secreto debe indicarse en la ruta de la API.
La API espera los siguientes valores:
Por ejemplo:
También es posible añadir metadatos al secreto mediante la API:
La API espera los siguientes valores:
Por ejemplo:
Gestionar los secretos
Actualizar los metadatos y la configuración
Una vez creado el secreto, es posible actualizar los metadatos del secreto así como su configuración.
La API espera los siguientes valores:
También es posible cambiar la configuración por defecto del dominio OKMS para los valores cas_required, deactivate_version_after y max_versions mediante la API:
Crear una nueva versión
También es posible modificar el contenido del secreto, lo que implica la creación de una nueva versión de dicho secreto. Las nuevas versiones pueden crearse mediante la API:
Un secreto puede contener tantas versiones como se desee, dentro del límite máximo del parámetro max_versions. Si se alcanza el número máximo de versiones, la versión más antigua se elimina automáticamente.
Gestionar las versiones
Es posible gestionar las diferentes versiones del secreto mediante varias API:
Las versiones desactivadas de un secreto siguen presentes en el Secret Manager, pero su contenido ya no es accesible.
Es posible reactivar una versión mediante la API:
Por último, es posible eliminar definitivamente una versión mediante la API:
También es posible eliminar definitivamente la totalidad del secreto con todas sus versiones:
Una versión eliminada ya no está presente en el Secret Manager y no puede reactivarse.
Más información
Interactúe con nuestra comunidad de usuarios.