Utilizar el Secret Manager en el área de cliente de OVHcloud

Ver como Markdown

Descubra cómo utilizar el Secret Manager con la interfaz gráfica

Objetivo

El objetivo de esta guía es presentar la utilización del Secret Manager a través del área de cliente de OVHcloud.

Requisitos

  • Disponer de una cuenta de cliente de OVHcloud.
  • Para acceder a los secretos mediante la API REST o la API compatible con HashiCorp Vault KV2, configure un método de autenticación para su dominio OKMS (token de acceso personal, cuenta de servicio o certificado de acceso).

Procedimiento

Descripción

El Secret Manager es un producto que le permite almacenar de forma segura las credenciales, claves de API, claves SSH o cualquier otro tipo de secreto necesario para el funcionamiento de sus aplicaciones.

Un secreto es una colección de una o varias claves/valores agrupadas dentro de una versión. Cada modificación de un secreto conlleva la creación de una nueva versión de ese secreto, lo que permite retroceder en el historial de modificaciones del secreto.

Crear un secreto

El Secret Manager es accesible desde el menú Identidad, seguridad y operaciones en la sección Seguridad.

Secret Manager

Para crear un secreto, haga clic directamente en el botón Crear un secreto.

A continuación, seleccione la región en la que desea crear el secreto.

Info

Al crear un secreto por primera vez en una nueva región, es necesario un paso de activación previo haciendo clic en el botón Activar para crear un dominio OKMS en la región seleccionada. Esta activación puede tardar unos minutos en hacerse efectiva.

Indique a continuación el Path del secreto, por ejemplo prod/database/MySQL. Este Path servirá para jerarquizar los secretos entre sí.

Después, indique el contenido del secreto. El secreto debe contener una lista de claves/valores introducidas en forma de JSON:

{
    "login": "admin",
    "password": "my_secret_password"
}
Secret Manager
Info

No hay límite en cuanto al número de claves/valores de un secreto, sin embargo el tamaño total de los datos no debe superar los 64 KB.

Una vez creado el secreto, este aparece en la lista de secretos del Secret Manager.

Gestionar los secretos

Una vez creado un secreto, la lista de secretos se muestra en el área de cliente. Hay un selector presente para navegar entre las diferentes regiones donde está presente un secreto.

Es posible acceder a la configuración del secreto haciendo clic en él en la lista de secretos para mostrar su contenido, crear una nueva versión o eliminarlo.

El panel de control del secreto muestra varias informaciones, como la información general así como los parámetros que se aplican al secreto:

  • Número máximo de versiones: Más allá del valor indicado, se elimina la versión más antigua.
  • Periodo de expiración de una versión: Más allá de la duración indicada, la versión se desactiva.
  • CAS: Si está activado, es necesario especificar sistemáticamente el número de versión actual al realizar modificaciones.
Secret Manager

Acceder al contenido de un secreto

Un usuario que disponga de los derechos IAM necesarios puede acceder al contenido de un secreto. Configure la autenticación y las políticas IAM como se describe en Métodos de autenticación OKMS.

Info

Los derechos para listar una versión (okms:apiovh:secret/get) son diferentes del derecho para recuperar el contenido de esa versión (okms:apiovh:secret/version/getData).

Para ello, haga clic en Mostrar el valor en el panel de control de un secreto.

Se abre un panel lateral con el contenido de la versión más reciente del secreto.

Secret Manager

Un selector permite navegar entre las diferentes versiones del secreto, así como consultar el estado de la versión seleccionada. Si la versión está desactivada o eliminada, no se muestra ningún valor.

Gestionar las versiones

Para acceder a las versiones de un secreto, una pestaña Versiones contiene una tabla que lista el conjunto de versiones de un secreto. Cada modificación de un secreto conlleva la creación de una nueva versión.

Secret Manager

Una versión puede ser:

  • Activa: El valor de esta versión es accesible.
  • Desactivada: El valor de esta versión sigue presente en el sistema pero ya no es accesible mientras la versión no se reactive.
  • Eliminada: El valor de esta versión ya no está presente en el sistema y no puede restaurarse.

Los botones de acción de cada versión permiten mostrar el valor, desactivar o reactivar la versión, o eliminarla.

Una versión eliminada por el parámetro Número máximo de versiones ya no aparece en la lista de versiones.

Gestionar el dominio OKMS

El dominio OKMS del Secret Manager es común con el dominio OKMS del Key Management Service. La creación o la eliminación de un dominio OKMS tiene, por tanto, consecuencias en ambos productos.

Todavía no es posible modificar la configuración del dominio OKMS a través de la interfaz gráfica.

Caso de varios dominios OKMS

En el caso de que ya existan al menos dos dominios OKMS en una región, aparece un paso de selección adicional al crear el secreto.

Secret Manager

Además, en la lista de secretos, si una región contiene varios dominios OKMS, hay una tabla intermedia presente para seleccionar el dominio OKMS de destino.

Secret Manager

Todavía no es posible añadir un dominio OKMS en una región a través de la interfaz gráfica.

Utilizar el Secret Manager mediante API

El Secret Manager es accesible mediante dos conjuntos de API diferentes. Ambos manipulan los mismos objetos: un secreto creado por uno de los métodos es accesible por el otro.

Antes de llamar a una u otra API, configure un método de autenticación y la política IAM requerida en su dominio OKMS. Para la utilización de la API REST, se recomienda un token de acceso personal (PAT) o una cuenta de servicio.

Más información

Métodos de autenticación OKMS

Utilizar el Secret Manager con la API REST

Utilizar el Secret Manager con la API compatible con HashiCorp Vault KV2

Interactúe con nuestra comunidad de usuarios.

¿Le ha resultado útil esta página?