Utilizzare il Secret Manager nello Spazio Cliente OVHcloud
Scopri come utilizzare il Secret Manager con l'interfaccia grafica
Obiettivo
L'obiettivo di questa guida è presentare l'utilizzo del Secret Manager tramite lo Spazio Cliente OVHcloud.
Prerequisiti
- Disporre di un account cliente OVHcloud.
- Per accedere ai secret tramite l'API REST o l'API compatibile HashiCorp Vault KV2, configura un metodo di autenticazione per il tuo dominio OKMS (token di accesso personale, account di servizio o certificato di accesso).
Procedura
Descrizione
Il Secret Manager è un prodotto che ti permette di memorizzare in modo sicuro le credenziali, le chiavi API, le chiavi SSH o qualsiasi altro tipo di secret necessario al funzionamento delle tue applicazioni.
Un secret è una raccolta di una o più coppie chiave-valore raggruppate all'interno di una versione. Ogni modifica di un secret comporta la creazione di una nuova versione di tale secret, consentendo di risalire nella cronologia delle modifiche del secret.
Creare un secret
Il Secret Manager è accessibile dal menu Identità, sicurezza e operazioni nella sezione Sicurezza.
Per creare un secret, clicca direttamente sul pulsante Creare un "secret".
Seleziona quindi la regione in cui creare il secret.
Quando crei un secret per la prima volta in una nuova regione, è necessario un passaggio di attivazione preliminare cliccando sul pulsante Attivare per creare un dominio OKMS nella regione selezionata.
Questa attivazione può richiedere qualche minuto per diventare effettiva.
Indica quindi il Path del secret, ad esempio prod/database/MySQL. Questo Path servirà a gerarchizzare i secret tra loro.
Poi indica il contenuto del secret. Il secret deve contenere un elenco di coppie chiave-valore inserite sotto forma di JSON:
Non c'è alcun limite al numero di coppie chiave-valore di un secret, tuttavia la dimensione totale dei dati non deve superare i 64 KB.
Una volta creato il secret, questo appare nell'elenco dei secret del Secret Manager.
Gestire i secret
Una volta creato un secret, l'elenco dei secret viene visualizzato nello Spazio Cliente. È presente un selettore per navigare tra le diverse regioni in cui è presente un secret.
È possibile accedere alla configurazione del secret cliccandoci sopra nell'elenco dei secret per visualizzarne il contenuto, creare una nuova versione o eliminarlo.
La dashboard del secret mostra diverse informazioni, come le informazioni generali e i parametri che si applicano al secret:
- Numero massimo di versioni: Oltre il valore indicato, la versione più vecchia viene eliminata.
- Periodo di validità di una versione: Oltre la durata indicata, la versione viene disattivata.
- CAS: Se attivato, è necessario specificare sistematicamente il numero della versione attuale durante le modifiche.
Accedere al contenuto di un secret
Un utente che dispone dei diritti IAM necessari può accedere al contenuto di un secret. Configura l'autenticazione e le policy IAM come descritto in Metodi di autenticazione OKMS.
I diritti per elencare una versione (okms:apiovh:secret/get) sono diversi dal diritto per recuperare il contenuto di tale versione (okms:apiovh:secret/version/getData).
A tale scopo, clicca su Visualizzare il valore nella dashboard di un secret.
Si apre un pannello laterale con il contenuto della versione più recente del secret.
Un selettore permette di navigare tra le diverse versioni del secret e di consultare lo stato della versione selezionata. Se la versione è disattivata o eliminata, non viene visualizzato alcun valore.
Gestire le versioni
Per accedere alle versioni di un secret, una scheda Versioni contiene una tabella che elenca l'insieme delle versioni di un secret.
Ogni modifica di un secret comporta la creazione di una nuova versione.
Una versione può essere:
- Attiva: Il valore di questa versione è accessibile.
- Disattivata: Il valore di questa versione è ancora presente nel sistema ma non è più accessibile finché la versione non viene riattivata.
- Eliminata: Il valore di questa versione non è più presente nel sistema e non può più essere ripristinato.
I pulsanti di azione di ogni versione permettono di visualizzare il valore, disattivare o riattivare la versione, oppure eliminarla.
Una versione eliminata dal parametro Numero massimo di versioni non appare più nell'elenco delle versioni.
Gestire il dominio OKMS
Il dominio OKMS del Secret Manager è condiviso con il dominio OKMS del Key Management Service. La creazione o l'eliminazione di un dominio OKMS ha quindi conseguenze su entrambi i prodotti.
Non è ancora possibile modificare la configurazione del dominio OKMS tramite l'interfaccia grafica.
Caso di più domini OKMS
Nel caso in cui siano già presenti almeno due domini OKMS in una regione, appare un passaggio di selezione aggiuntivo durante la creazione del secret.
Inoltre, nell'elenco dei secret, se una regione contiene più domini OKMS, è presente una tabella intermedia per selezionare il dominio OKMS di destinazione.
Non è ancora possibile aggiungere un dominio OKMS in una regione tramite l'interfaccia grafica.
Utilizzare il Secret Manager tramite API
Il Secret Manager è accessibile tramite due set di API differenti. Entrambi manipolano gli stessi oggetti: un secret creato da uno dei metodi è accessibile dall'altro.
Prima di chiamare l'una o l'altra API, configura un metodo di autenticazione e la policy IAM richiesta sul tuo dominio OKMS. Per l'utilizzo dell'API REST, si consiglia un token di accesso personale (PAT) o un account di servizio.
- Un'API REST simile agli standard delle API di OVHcloud.
- Un'API compatibile HashiCorp Vault KV2 che offre compatibilità con le applicazioni già compatibili con HashiCorp Vault KV2.
Per saperne di più
Utilizzare il Secret Manager con l'API REST
Utilizzare il Secret Manager con l'API compatibile HashiCorp Vault KV2
Contatta la nostra Community di utenti.