For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/es/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/es/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/es/guides/manage-and-operate/secret-manager/rest-api.md.

Utilizar el Secret Manager con la API REST

Ver como Markdown

Acceder a los secretos del Secret Manager y gestionarlos con la API REST

Objetivo

El objetivo de esta guía es presentar el uso de la API REST para el Secret Manager.

Requisitos

Procedimiento

Descripción

El Secret Manager es un producto que le permite almacenar de forma segura las credenciales, claves de API, claves SSH o cualquier otro tipo de secreto necesario para el funcionamiento de sus aplicaciones.

Un secreto es una colección de una o varias claves/valores agrupadas dentro de una versión. Cada modificación de un secreto conlleva la creación de una nueva versión de ese secreto, lo que permite retroceder en el historial de modificaciones del secreto.

Las API REST son uno de los dos conjuntos de API ofrecidos por el Secret Manager, junto con las API compatibles con HashiCorp Vault KV2. Están diseñadas para ser similares al conjunto de API de OVHcloud, así como a las API OKMS para el Key Management Service.

Las API REST pueden utilizarse ya sea a través de las API centralizadas de OVHcloud o directamente en el dominio OKMS en la región. La única diferencia reside en la ruta de API exacta:

  • API centralizada de OVHcloud: /v2/okms/resource/{okmsId}/secret/{path}
  • API regionalizada OKMS: /api/{okmsId}/v2/secret/{path}

Esta documentación se centrará en las API del dominio OKMS en la región.

Comunicarse con el dominio OKMS

La comunicación con el dominio OKMS para las acciones de cifrado y firma está disponible a través de la API.

Como el dominio OKMS está regionalizado, el acceso a la API se realiza directamente en su región: https://my-region.okms.ovh.net.

Por ejemplo, para un dominio OKMS creado en la región eu-west-rbx: https://eu-west-rbx.okms.ovh.net.

Es posible comunicarse con el dominio OKMS utilizando:

Autentíquese mediante un token de acceso personal, una cuenta de servicio o un certificado de acceso. Para el uso de la API REST, se recomienda un token de acceso personal (PAT) o una cuenta de servicio.

Para probar las llamadas a la API de forma interactiva, utilice la interfaz Swagger de OKMS en la dirección https://<region>.okms.ovh.net/swagger/.

Crear un secreto

Para crear un secreto, puede utilizar la siguiente API:

MétodoRutaDescripción
POST/api/{okmsId}/v2/secret/Crear un secreto

La API espera los siguientes valores:

CampoValorDescripción
cas_requiredbooleanoSi está activado, es necesario especificar sistemáticamente el número de la versión actual al realizar modificaciones
custom_metadataJsonDatos adicionales asociados al secreto. Estos datos no están protegidos por el secreto
deactivate_version_afterDuration StringDuración tras la cual las versiones se desactivan
max_versionsIntegerNúmero máximo de versiones para el secreto
pathStringRuta del secreto
versionJsonContenido del secreto. Es posible tener JSON anidados

Por ejemplo:

{
  "metadata": {
    "cas_required": true,
    "custom_metadata": {
      "project": "A",
      "team": "X"
    },
    "deactivate_version_after": "10h30m10s",
    "max_versions": 5
  },
  "path": "prod/database/MySQL",
  "version": {
    "data": {
      "login": "admin",
      "password": "my_secret_password",
      "address": {
        "ip": "1.1.1.1"
      },
      "ports": [
        "30",
        "31"
      ]
    }
  }
}

Gestionar los secretos

Actualizar los metadatos y la configuración

Una vez creado el secreto, es posible actualizar los metadatos del secreto o su configuración.

MétodoRutaDescripción
PUT/api/{okmsId}/v2/secret/{path}Actualizar un secreto

La API espera los siguientes valores:

CampoValorDescripción
cas_requiredbooleanoSi está activado, es necesario especificar sistemáticamente el número de la versión actual al realizar modificaciones
custom_metadataJsonDatos adicionales asociados al secreto. Estos datos no están protegidos por el secreto
deactivate_version_afterDuration StringDuración tras la cual las versiones se desactivan
max_versionsIntegerNúmero máximo de versiones para el secreto

También es posible cambiar la configuración por defecto del dominio OKMS para los valores cas_required, deactivate_version_after y max_versions mediante la API:

MétodoRutaDescripción
PUT/api/{okmsId}/v2/secretConfigConfigurar la configuración por defecto del dominio OKMS

Crear una nueva versión

También es posible modificar el contenido del secreto, lo que implica la creación de una nueva versión para ese secreto. Las nuevas versiones pueden crearse mediante la API:

MétodoRutaDescripción
PUT/api/{okmsId}/v2/secret/{path}Actualizar un secreto
PUT/api/{okmsId}/v2/secret/{path}/versionCrear una nueva versión de un secreto

Ya sea que la modificación de los data del secreto se realice mediante la API general de actualización del secreto o la API específica, se crea una nueva versión del secreto.

Un secreto puede contener tantas versiones como se desee, dentro del límite máximo del parámetro max_versions. Si se alcanza el número máximo de versiones, la versión más antigua se elimina automáticamente.

Gestionar las versiones

Es posible gestionar las diferentes versiones del secreto mediante la API:

MétodoRutaDescripción
PUT/api/{okmsId}/v2/secret/{path}/version/{version}Actualizar la versión de un secreto

La API espera el único valor:

CampoValorDescripción
stateactive , deactivated, deletedactive: El valor de esta versión es accesible
deactivated: El valor de esta versión sigue presente en el sistema pero ya no es accesible hasta que la versión se reactive
deleted: El valor de esta versión ya no está presente en el sistema y no se puede restaurar.

Más información

Métodos de autenticación OKMS

Interactúe con nuestra comunidad de usuarios.

¿Le ha resultado útil esta página?