Utilizar el Secret Manager con la API REST
Acceder a los secretos del Secret Manager y gestionarlos con la API REST
Objetivo
El objetivo de esta guía es presentar el uso de la API REST para el Secret Manager.
Requisitos
- Una cuenta de cliente de OVHcloud.
- Haber contratado un dominio OKMS o creado un primer secreto.
- Haber configurado un método de autenticación para el plano de datos OKMS.
Procedimiento
Descripción
El Secret Manager es un producto que le permite almacenar de forma segura las credenciales, claves de API, claves SSH o cualquier otro tipo de secreto necesario para el funcionamiento de sus aplicaciones.
Un secreto es una colección de una o varias claves/valores agrupadas dentro de una versión. Cada modificación de un secreto conlleva la creación de una nueva versión de ese secreto, lo que permite retroceder en el historial de modificaciones del secreto.
Las API REST son uno de los dos conjuntos de API ofrecidos por el Secret Manager, junto con las API compatibles con HashiCorp Vault KV2. Están diseñadas para ser similares al conjunto de API de OVHcloud, así como a las API OKMS para el Key Management Service.
Las API REST pueden utilizarse ya sea a través de las API centralizadas de OVHcloud o directamente en el dominio OKMS en la región. La única diferencia reside en la ruta de API exacta:
- API centralizada de OVHcloud: /v2/okms/resource/{okmsId}/secret/{path}
- API regionalizada OKMS: /api/{okmsId}/v2/secret/{path}
Esta documentación se centrará en las API del dominio OKMS en la región.
Comunicarse con el dominio OKMS
La comunicación con el dominio OKMS para las acciones de cifrado y firma está disponible a través de la API.
Como el dominio OKMS está regionalizado, el acceso a la API se realiza directamente en su región: https://my-region.okms.ovh.net.
Por ejemplo, para un dominio OKMS creado en la región eu-west-rbx: https://eu-west-rbx.okms.ovh.net.
Es posible comunicarse con el dominio OKMS utilizando:
- La interfaz de usuario Swagger
- La CLI OKMS: https://github.com/ovh/okms-cli
- El SDK de Golang: https://pkg.go.dev/github.com/ovh/okms-sdk-go
Autentíquese mediante un token de acceso personal, una cuenta de servicio o un certificado de acceso. Para el uso de la API REST, se recomienda un token de acceso personal (PAT) o una cuenta de servicio.
Para probar las llamadas a la API de forma interactiva, utilice la interfaz Swagger de OKMS en la dirección https://<region>.okms.ovh.net/swagger/.
Crear un secreto
Para crear un secreto, puede utilizar la siguiente API:
La API espera los siguientes valores:
Por ejemplo:
Gestionar los secretos
Actualizar los metadatos y la configuración
Una vez creado el secreto, es posible actualizar los metadatos del secreto o su configuración.
La API espera los siguientes valores:
También es posible cambiar la configuración por defecto del dominio OKMS para los valores cas_required, deactivate_version_after y max_versions mediante la API:
Crear una nueva versión
También es posible modificar el contenido del secreto, lo que implica la creación de una nueva versión para ese secreto. Las nuevas versiones pueden crearse mediante la API:
Ya sea que la modificación de los data del secreto se realice mediante la API general de actualización del secreto o la API específica, se crea una nueva versión del secreto.
Un secreto puede contener tantas versiones como se desee, dentro del límite máximo del parámetro max_versions. Si se alcanza el número máximo de versiones, la versión más antigua se elimina automáticamente.
Gestionar las versiones
Es posible gestionar las diferentes versiones del secreto mediante la API:
La API espera el único valor:
Más información
Interactúe con nuestra comunidad de usuarios.