For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/pl/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/pl/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/pl/guides/manage-and-operate/secret-manager/kv2-api.md.

Korzystanie z Secret Manager za pomocą API zgodnego z HashiCorp Vault KV2

Pokaż jako Markdown

Uzyskiwanie dostępu do sekretów Secret Manager i zarządzanie nimi za pomocą API zgodnego z HashiCorp Vault KV2

Wprowadzenie

Celem tego przewodnika jest przedstawienie sposobu korzystania z API zgodnego z HashiCorp Vault KV2 dla Secret Manager.

Wymagania początkowe

W praktyce

Opis

Secret Manager to produkt, który umożliwia bezpieczne przechowywanie danych uwierzytelniających, kluczy API, kluczy SSH lub dowolnego innego typu sekretu niezbędnego do działania Twoich aplikacji.

Sekret to zbiór jednej lub kilku par klucz-wartość zgrupowanych w ramach jednej wersji. Każda modyfikacja sekretu powoduje utworzenie nowej wersji tego sekretu, co pozwala cofnąć się w historii zmian sekretu.

API zgodne z HashiCorp Vault KV2 to jeden z dwóch zestawów API oferowanych przez Secret Manager, obok API REST. Zostały one zaprojektowane tak, aby były podobne do API HashiCorp Vault w celu zapewnienia zgodności z aplikacjami już zgodnymi z HashiCorp Vault.

Komunikacja z domeną OKMS

Komunikacja z domeną OKMS w zakresie operacji szyfrowania i podpisywania jest dostępna za pośrednictwem API.

Ponieważ domena OKMS jest regionalizowana, dostęp do API uzyskuje się bezpośrednio w jej regionie: https://my-region.okms.ovh.net.

Na przykład dla domeny OKMS utworzonej w regionie eu-west-rbx: https://eu-west-rbx.okms.ovh.net.

Z domeną OKMS można komunikować się przy użyciu:

Uwierzytelnij się za pomocą osobistego tokenu dostępu (PAT), konta serwisowego lub certyfikatu dostępu. W przypadku korzystania z API zgodnego z HashiCorp Vault KV2 zalecane jest użycie tokenu PAT lub konta serwisowego.

Aby interaktywnie testować wywołania API, użyj interfejsu Swagger OKMS pod adresem https://<region>.okms.ovh.net/swagger/.

Tworzenie sekretu

Aby utworzyć sekret, możesz skorzystać z następującego API:

MetodaŚcieżkaOpis
POST/api/{okmsId}/v1/secret/data/{path}Tworzenie sekretu

Ścieżka sekretu musi zostać wskazana w ścieżce API.

API oczekuje następujących wartości:

PoleWartośćOpis
dataJsonZawartość sekretu. Możliwe jest zagnieżdżanie formatu JSON
casInteger(opcjonalnie) Bieżąca wersja sekretu

Na przykład:

{
  "data": {
      "login": "admin",
      "password": "my_secret_password",
      "address": {
        "ip": "1.1.1.1"
      },
      "ports": [
        "30",
        "31"
      ]
  },
  "options": {
      "cas": 0
  }
}

Za pośrednictwem API można również dodać metadane do sekretu:

MetodaŚcieżkaOpis
POST/api/{okmsId}/v1/secret/metadata/{path}Aktualizacja metadanych sekretu

API oczekuje następujących wartości:

PoleWartośćOpis
cas_requiredbooleanJeśli włączone, konieczne jest systematyczne podawanie numeru bieżącej wersji przy wprowadzaniu zmian
custom_metadataJsonDodatkowe dane powiązane z sekretem. Dane te nie są chronione przez sekret
deactivate_version_afterDuration StringCzas, po którym wersje są dezaktywowane
max_versionsIntegerMaksymalna liczba wersji sekretu

Na przykład:

{
  "cas_required": true,
  "custom_metadata": {
    "project": "A",
    "team": "X"
  },
  "deactivate_version_after": "10h30m10s",
  "max_versions": 5
}

Zarządzanie sekretami

Aktualizacja metadanych i konfiguracji

Po utworzeniu sekretu można zaktualizować jego metadane oraz konfigurację.

MetodaŚcieżkaOpis
PATCH/api/{okmsId}/v1/secret/metadata/{path}Aktualizacja metadanych sekretu

API oczekuje następujących wartości:

PoleWartośćOpis
cas_requiredbooleanJeśli włączone, konieczne jest systematyczne podawanie numeru bieżącej wersji przy wprowadzaniu zmian
custom_metadataJsonDodatkowe dane powiązane z sekretem. Dane te nie są chronione przez sekret
deactivate_version_afterDuration StringCzas, po którym wersje są dezaktywowane
max_versionsIntegerMaksymalna liczba wersji sekretu

Za pośrednictwem API można również zmienić domyślną konfigurację domeny OKMS dla wartości cas_required, deactivate_version_after i max_versions:

MetodaŚcieżkaOpis
POST/api/{okmsId}/v1/secret/configUstawienie domyślnej konfiguracji domeny OKMS

Tworzenie nowej wersji

Można również zmodyfikować zawartość sekretu, co wiąże się z utworzeniem nowej wersji tego sekretu. Nowe wersje można tworzyć za pośrednictwem API:

MetodaŚcieżkaOpis
PATCH/api/{okmsId}/v1/secret/data/{path}Aktualizacja sekretu

Sekret może zawierać dowolną liczbę wersji, w granicach maksymalnego limitu określonego parametrem max_versions. Po osiągnięciu maksymalnej liczby wersji najstarsza wersja jest automatycznie usuwana.

Zarządzanie wersjami

Różnymi wersjami sekretu można zarządzać za pośrednictwem API:

MetodaŚcieżkaOpis
POST/api/{okmsId}/v1/secret/delete/{path}Dezaktywuje wskazane wersje sekretu
DELETE/api/{okmsId}/v1/secret/data/{path}Dezaktywuje najnowszą wersję sekretu

Dezaktywowane wersje sekretu są nadal obecne w Secret Manager, ale ich zawartość nie jest już dostępna.

Wersję można ponownie aktywować za pośrednictwem API:

MetodaŚcieżkaOpis
POST/api/{okmsId}/v1/secret/undelete/{path}Ponownie aktywuje wskazane wersje sekretu

Na koniec można trwale usunąć wersję za pośrednictwem API:

MetodaŚcieżkaOpis
PUT/api/{okmsId}/v1/secret/destroy/{path}Usuwa wskazane wersje sekretu

Można również trwale usunąć cały sekret wraz ze wszystkimi jego wersjami:

MetodaŚcieżkaOpis
DELETE/api/{okmsId}/v1/secret/metadata/{path}Usuwa sekret i wszystkie jego wersje
Warning

Usunięta wersja nie jest już obecna w Secret Manager i nie można jej ponownie aktywować.

Sprawdź również

Metody uwierzytelniania OKMS

Dołącz do grona naszych użytkowników.

Czy ta strona była pomocna?