Utilizzare il Secret Manager nello Spazio Cliente OVHcloud

Vedi come Markdown

Scopri come utilizzare il Secret Manager con l'interfaccia grafica

Obiettivo

L'obiettivo di questa guida è presentare l'utilizzo del Secret Manager tramite lo Spazio Cliente OVHcloud.

Prerequisiti

  • Disporre di un account cliente OVHcloud.
  • Per accedere ai secret tramite l'API REST o l'API compatibile HashiCorp Vault KV2, configura un metodo di autenticazione per il tuo dominio OKMS (token di accesso personale, account di servizio o certificato di accesso).

Procedura

Descrizione

Il Secret Manager è un prodotto che ti permette di memorizzare in modo sicuro le credenziali, le chiavi API, le chiavi SSH o qualsiasi altro tipo di secret necessario al funzionamento delle tue applicazioni.

Un secret è una raccolta di una o più coppie chiave-valore raggruppate all'interno di una versione. Ogni modifica di un secret comporta la creazione di una nuova versione di tale secret, consentendo di risalire nella cronologia delle modifiche del secret.

Creare un secret

Il Secret Manager è accessibile dal menu Identità, sicurezza e operazioni nella sezione Sicurezza.

Secret Manager

Per creare un secret, clicca direttamente sul pulsante Creare un "secret".

Seleziona quindi la regione in cui creare il secret.

Info

Quando crei un secret per la prima volta in una nuova regione, è necessario un passaggio di attivazione preliminare cliccando sul pulsante Attivare per creare un dominio OKMS nella regione selezionata. Questa attivazione può richiedere qualche minuto per diventare effettiva.

Indica quindi il Path del secret, ad esempio prod/database/MySQL. Questo Path servirà a gerarchizzare i secret tra loro.

Poi indica il contenuto del secret. Il secret deve contenere un elenco di coppie chiave-valore inserite sotto forma di JSON:

{
    "login": "admin",
    "password": "my_secret_password"
}
Secret Manager
Info

Non c'è alcun limite al numero di coppie chiave-valore di un secret, tuttavia la dimensione totale dei dati non deve superare i 64 KB.

Una volta creato il secret, questo appare nell'elenco dei secret del Secret Manager.

Gestire i secret

Una volta creato un secret, l'elenco dei secret viene visualizzato nello Spazio Cliente. È presente un selettore per navigare tra le diverse regioni in cui è presente un secret.

È possibile accedere alla configurazione del secret cliccandoci sopra nell'elenco dei secret per visualizzarne il contenuto, creare una nuova versione o eliminarlo.

La dashboard del secret mostra diverse informazioni, come le informazioni generali e i parametri che si applicano al secret:

  • Numero massimo di versioni: Oltre il valore indicato, la versione più vecchia viene eliminata.
  • Periodo di validità di una versione: Oltre la durata indicata, la versione viene disattivata.
  • CAS: Se attivato, è necessario specificare sistematicamente il numero della versione attuale durante le modifiche.
Secret Manager

Accedere al contenuto di un secret

Un utente che dispone dei diritti IAM necessari può accedere al contenuto di un secret. Configura l'autenticazione e le policy IAM come descritto in Metodi di autenticazione OKMS.

Info

I diritti per elencare una versione (okms:apiovh:secret/get) sono diversi dal diritto per recuperare il contenuto di tale versione (okms:apiovh:secret/version/getData).

A tale scopo, clicca su Visualizzare il valore nella dashboard di un secret.

Si apre un pannello laterale con il contenuto della versione più recente del secret.

Secret Manager

Un selettore permette di navigare tra le diverse versioni del secret e di consultare lo stato della versione selezionata. Se la versione è disattivata o eliminata, non viene visualizzato alcun valore.

Gestire le versioni

Per accedere alle versioni di un secret, una scheda Versioni contiene una tabella che elenca l'insieme delle versioni di un secret. Ogni modifica di un secret comporta la creazione di una nuova versione.

Secret Manager

Una versione può essere:

  • Attiva: Il valore di questa versione è accessibile.
  • Disattivata: Il valore di questa versione è ancora presente nel sistema ma non è più accessibile finché la versione non viene riattivata.
  • Eliminata: Il valore di questa versione non è più presente nel sistema e non può più essere ripristinato.

I pulsanti di azione di ogni versione permettono di visualizzare il valore, disattivare o riattivare la versione, oppure eliminarla.

Una versione eliminata dal parametro Numero massimo di versioni non appare più nell'elenco delle versioni.

Gestire il dominio OKMS

Il dominio OKMS del Secret Manager è condiviso con il dominio OKMS del Key Management Service. La creazione o l'eliminazione di un dominio OKMS ha quindi conseguenze su entrambi i prodotti.

Non è ancora possibile modificare la configurazione del dominio OKMS tramite l'interfaccia grafica.

Caso di più domini OKMS

Nel caso in cui siano già presenti almeno due domini OKMS in una regione, appare un passaggio di selezione aggiuntivo durante la creazione del secret.

Secret Manager

Inoltre, nell'elenco dei secret, se una regione contiene più domini OKMS, è presente una tabella intermedia per selezionare il dominio OKMS di destinazione.

Secret Manager

Non è ancora possibile aggiungere un dominio OKMS in una regione tramite l'interfaccia grafica.

Utilizzare il Secret Manager tramite API

Il Secret Manager è accessibile tramite due set di API differenti. Entrambi manipolano gli stessi oggetti: un secret creato da uno dei metodi è accessibile dall'altro.

Prima di chiamare l'una o l'altra API, configura un metodo di autenticazione e la policy IAM richiesta sul tuo dominio OKMS. Per l'utilizzo dell'API REST, si consiglia un token di accesso personale (PAT) o un account di servizio.

Per saperne di più

Metodi di autenticazione OKMS

Utilizzare il Secret Manager con l'API REST

Utilizzare il Secret Manager con l'API compatibile HashiCorp Vault KV2

Contatta la nostra Community di utenti.

Questa pagina ti è stata utile?