Korzystanie z Secret Manager za pomocą API zgodnego z HashiCorp Vault KV2
Uzyskiwanie dostępu do sekretów Secret Manager i zarządzanie nimi za pomocą API zgodnego z HashiCorp Vault KV2
Wprowadzenie
Celem tego przewodnika jest przedstawienie sposobu korzystania z API zgodnego z HashiCorp Vault KV2 dla Secret Manager.
Wymagania początkowe
- Posiadanie konta klienta OVHcloud.
- Zamówienie domeny OKMS lub utworzenie pierwszego sekretu.
- Skonfigurowanie metody uwierzytelniania dla płaszczyzny danych OKMS.
W praktyce
Opis
Secret Manager to produkt, który umożliwia bezpieczne przechowywanie danych uwierzytelniających, kluczy API, kluczy SSH lub dowolnego innego typu sekretu niezbędnego do działania Twoich aplikacji.
Sekret to zbiór jednej lub kilku par klucz-wartość zgrupowanych w ramach jednej wersji. Każda modyfikacja sekretu powoduje utworzenie nowej wersji tego sekretu, co pozwala cofnąć się w historii zmian sekretu.
API zgodne z HashiCorp Vault KV2 to jeden z dwóch zestawów API oferowanych przez Secret Manager, obok API REST. Zostały one zaprojektowane tak, aby były podobne do API HashiCorp Vault w celu zapewnienia zgodności z aplikacjami już zgodnymi z HashiCorp Vault.
Komunikacja z domeną OKMS
Komunikacja z domeną OKMS w zakresie operacji szyfrowania i podpisywania jest dostępna za pośrednictwem API.
Ponieważ domena OKMS jest regionalizowana, dostęp do API uzyskuje się bezpośrednio w jej regionie: https://my-region.okms.ovh.net.
Na przykład dla domeny OKMS utworzonej w regionie eu-west-rbx: https://eu-west-rbx.okms.ovh.net.
Z domeną OKMS można komunikować się przy użyciu:
- Interfejsu użytkownika Swagger
- Interfejsu CLI OKMS: https://github.com/ovh/okms-cli
- SDK Golang: https://pkg.go.dev/github.com/ovh/okms-sdk-go
Uwierzytelnij się za pomocą osobistego tokenu dostępu (PAT), konta serwisowego lub certyfikatu dostępu. W przypadku korzystania z API zgodnego z HashiCorp Vault KV2 zalecane jest użycie tokenu PAT lub konta serwisowego.
Aby interaktywnie testować wywołania API, użyj interfejsu Swagger OKMS pod adresem https://<region>.okms.ovh.net/swagger/.
Tworzenie sekretu
Aby utworzyć sekret, możesz skorzystać z następującego API:
Ścieżka sekretu musi zostać wskazana w ścieżce API.
API oczekuje następujących wartości:
Na przykład:
Za pośrednictwem API można również dodać metadane do sekretu:
API oczekuje następujących wartości:
Na przykład:
Zarządzanie sekretami
Aktualizacja metadanych i konfiguracji
Po utworzeniu sekretu można zaktualizować jego metadane oraz konfigurację.
API oczekuje następujących wartości:
Za pośrednictwem API można również zmienić domyślną konfigurację domeny OKMS dla wartości cas_required, deactivate_version_after i max_versions:
Tworzenie nowej wersji
Można również zmodyfikować zawartość sekretu, co wiąże się z utworzeniem nowej wersji tego sekretu. Nowe wersje można tworzyć za pośrednictwem API:
Sekret może zawierać dowolną liczbę wersji, w granicach maksymalnego limitu określonego parametrem max_versions. Po osiągnięciu maksymalnej liczby wersji najstarsza wersja jest automatycznie usuwana.
Zarządzanie wersjami
Różnymi wersjami sekretu można zarządzać za pośrednictwem API:
Dezaktywowane wersje sekretu są nadal obecne w Secret Manager, ale ich zawartość nie jest już dostępna.
Wersję można ponownie aktywować za pośrednictwem API:
Na koniec można trwale usunąć wersję za pośrednictwem API:
Można również trwale usunąć cały sekret wraz ze wszystkimi jego wersjami:
Usunięta wersja nie jest już obecna w Secret Manager i nie można jej ponownie aktywować.
Sprawdź również
Dołącz do grona naszych użytkowników.