For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/manage-and-operate/secret-manager/kv2-api.md.

Utiliser le Secret Manager avec l'API compatible HashiCorp Vault KV2

Voir en Markdown

Accéder et gérer les secrets du Secret Manager avec l'API compatible HashiCorp Vault KV2

Objectif

L'objectif de ce guide est de présenter l'usage de l'API compatible HashiCorp Vault KV2 pour le Secret Manager.

Prérequis

En pratique

Description

Le Secret Manager est un produit vous permettant de stocker de manière sécurisée les credentials, clés d'API, clés SSH ou tout autre type de secret nécessaire au fonctionnement de vos applications.

Un secret est une collection d'une ou plusieurs clés/valeurs regroupées au sein d'une version. Chaque modification d'un secret amène la création d'une nouvelle version de ce secret, permettant de remonter dans l'historique des modifications du secret.

Les API compatibles HashiCorp Vault KV2 sont l'un des deux jeux d'API offerts par le Secret Manager avec les API REST. Elles sont conçues pour être similaires aux API HashiCorp Vault afin d'assurer une compatibilité avec les applications déjà compatibles avec HashiCorp Vault.

Communiquer avec le domaine OKMS

La communication avec le domaine OKMS pour les actions de chiffrement et de signature est disponible via l'API.

Le domaine OKMS étant régionalisé, l'accès à l'API se fait directement sur la région de celui-ci : https://my-region.okms.ovh.net.

Par exemple, pour un domaine OKMS créé sur la région eu-west-rbx : https://eu-west-rbx.okms.ovh.net.

Il est possible de communiquer avec le domaine OKMS en utilisant :

Authentifiez-vous à l'aide d'un jeton d'accès personnel, d'un compte de service ou d'un certificat d'accès. Pour l'utilisation de l'API compatible HashiCorp Vault KV2, un jeton d'accès personnel (PAT) ou un compte de service est recommandé.

Pour tester les appels API de manière interactive, utilisez l'interface Swagger OKMS à l'adresse https://<region>.okms.ovh.net/swagger/.

Créer un secret

Pour créer un secret, il est possible d'utiliser l'API suivante :

MéthodeCheminDescription
POST/api/{okmsId}/v1/secret/data/{path}Créer un secret

Le chemin du secret devant être indiqué dans le chemin de l'API.

L'API attend les valeurs suivantes :

ChampValeurDescription
dataJsonContenu du secret. Il est possible d'avoir des JSON imbriqués
casInteger(optionnel) Version actuelle du secret

Par exemple :

{
  "data": {
      "login": "admin",
      "password": "my_secret_password",
      "address": {
        "ip": "1.1.1.1"
      },
      "ports": [
        "30",
        "31"
      ]
  },
  "options": {
      "cas": 0
  }
}

Il est aussi possible d'ajouter des métadonnées au secret par l'API :

MéthodeCheminDescription
POST/api/{okmsId}/v1/secret/metadata/{path}Mettre à jour les métadonnées d'un secret

L'API attend les valeurs suivantes :

ChampValeurDescription
cas_requiredbooléenSi activé, il est nécessaire de systématiquement préciser le numéro de version actuelle lors des modifications
custom_metadataJsonDonnées complémentaires associées au secret. Ces données ne sont pas protégées par le secret
deactivate_version_afterDuration StringDurée après laquelle les versions sont désactivées
max_versionsIntegerNombre maximal de versions pour le secret

Par exemple :

{
  "cas_required": true,
  "custom_metadata": {
    "project": "A",
    "team": "X"
  },
  "deactivate_version_after": "10h30m10s",
  "max_versions": 5
}

Gérer les secrets

Mettre à jour les métadonnées et la configuration

Une fois le secret créé, il est possible de mettre à jour les métadonnées du secret ainsi que sa configuration.

MéthodeCheminDescription
PATCH/api/{okmsId}/v1/secret/metadata/{path}Mettre à jour les métadonnées d'un secret

L'API attend les valeurs suivantes :

ChampValeurDescription
cas_requiredbooléenSi activé, il est nécessaire de systématiquement préciser le numéro de version actuelle lors des modifications
custom_metadataJsonDonnées complémentaires associées au secret. Ces données ne sont pas protégées par le secret
deactivate_version_afterDuration StringDurée après laquelle les versions sont désactivées
max_versionsIntegerNombre maximal de versions pour le secret

Il est aussi possible de changer la configuration par défaut du domaine OKMS pour les valeurs cas_required, deactivate_version_after et max_versions par l'API :

MéthodeCheminDescription
POST/api/{okmsId}/v1/secret/configConfigurer la configuration par défaut du domaine OKMS

Créer une nouvelle version

Il est aussi possible de modifier le contenu du secret, ce qui implique la création d'une nouvelle version pour ce secret. Les nouvelles versions peuvent être créées par l'API :

MéthodeCheminDescription
PATCH/api/{okmsId}/v1/secret/data/{path}Mettre à jour un secret

Un secret peut contenir autant de versions que souhaitées dans la limite maximale du paramètre max_versions Si le maximum de version est atteint, la plus ancienne version est automatiquement supprimée.

Gérer les versions

Il est possible de gérer les différentes versions du secret par plusieurs API :

MéthodeCheminDescription
POST/api/{okmsId}/v1/secret/delete/{path}Désactive les versions spécifiées du secret
DELETE/api/{okmsId}/v1/secret/data/{path}Désactive la dernière version du secret

Les versions désactivées d'un secret sont encore présentes dans le Secret Manager mais leur contenu n'est plus accessible.

Il est possible de réactiver une version par l'API :

MéthodeCheminDescription
POST/api/{okmsId}/v1/secret/undelete/{path}Réactive les versions spécifiées du secret

Enfin il est possible de supprimer définitivement une version par l'API :

MéthodeCheminDescription
PUT/api/{okmsId}/v1/secret/destroy/{path}Supprime les versions spécifiées du secret

Il est aussi possible de supprimer définitivement l'intégralité du secret avec toutes ses versions :

MéthodeCheminDescription
DELETE/api/{okmsId}/v1/secret/metadata/{path}Supprime le secret et ses versions
Warning

Une version supprimée n'est plus présente dans le Secret Manager et ne peut plus être réactivée.

Aller plus loin

Méthodes d'authentification OKMS

Échangez avec notre communauté d'utilisateurs.

Cette page vous a-t-elle aidé ?