Korzystanie z Secret Manager za pomocą API REST
Uzyskiwanie dostępu do sekretów Secret Manager i zarządzanie nimi za pomocą API REST
Wprowadzenie
Celem tego przewodnika jest przedstawienie sposobu korzystania z API REST dla usługi Secret Manager.
Wymagania początkowe
- Konto klienta OVHcloud.
- Zamówiona domena OKMS lub utworzony pierwszy sekret.
- Skonfigurowana metoda uwierzytelniania dla płaszczyzny danych OKMS.
W praktyce
Opis
Secret Manager to produkt umożliwiający bezpieczne przechowywanie danych uwierzytelniających, kluczy API, kluczy SSH lub dowolnego innego rodzaju sekretu niezbędnego do działania Twoich aplikacji.
Sekret to zbiór jednej lub kilku par klucz-wartość zgrupowanych w ramach jednej wersji. Każda modyfikacja sekretu powoduje utworzenie nowej wersji tego sekretu, co pozwala cofnąć się w historii zmian sekretu.
API REST to jeden z dwóch zestawów API oferowanych przez Secret Manager, obok API zgodnego z HashiCorp Vault KV2. Zostały one zaprojektowane tak, aby były podobne do zestawu API OVHcloud oraz do API OKMS dla Key Management Service.
API REST można używać albo za pośrednictwem scentralizowanego API OVHcloud, albo bezpośrednio na domenie OKMS w regionie. Jedyna różnica polega na dokładnej ścieżce API:
- Scentralizowane API OVHcloud: /v2/okms/resource/{okmsId}/secret/{path}
- Regionalne API OKMS: /api/{okmsId}/v2/secret/{path}
Ta dokumentacja skupia się na API domeny OKMS w regionie.
Komunikacja z domeną OKMS
Komunikacja z domeną OKMS w celu wykonywania operacji szyfrowania i podpisywania jest dostępna za pośrednictwem API.
Ponieważ domena OKMS jest regionalna, dostęp do API odbywa się bezpośrednio w jej regionie: https://my-region.okms.ovh.net.
Na przykład dla domeny OKMS utworzonej w regionie eu-west-rbx: https://eu-west-rbx.okms.ovh.net.
Z domeną OKMS można komunikować się za pomocą:
- Interfejsu użytkownika Swagger
- Interfejsu CLI OKMS: https://github.com/ovh/okms-cli
- Pakietu SDK Golang: https://pkg.go.dev/github.com/ovh/okms-sdk-go
Uwierzytelnij się za pomocą osobistego tokena dostępu, konta serwisowego lub certyfikatu dostępu. W przypadku korzystania z API REST zalecany jest osobisty token dostępu (PAT) lub konto serwisowe.
Aby interaktywnie przetestować wywołania API, skorzystaj z interfejsu Swagger OKMS pod adresem https://<region>.okms.ovh.net/swagger/.
Utworzenie sekretu
Aby utworzyć sekret, możesz skorzystać z następującego API:
API oczekuje następujących wartości:
Na przykład:
Zarządzanie sekretami
Aktualizacja metadanych i konfiguracji
Po utworzeniu sekretu można zaktualizować jego metadane lub konfigurację.
API oczekuje następujących wartości:
Można również zmienić domyślną konfigurację domeny OKMS dla wartości cas_required, deactivate_version_after i max_versions za pomocą API:
Utworzenie nowej wersji
Można również zmodyfikować zawartość sekretu, co wiąże się z utworzeniem nowej wersji tego sekretu. Nowe wersje można tworzyć za pomocą API:
Niezależnie od tego, czy modyfikacja data sekretu odbywa się za pomocą ogólnego API do aktualizacji sekretu, czy za pomocą dedykowanego API, tworzona jest nowa wersja sekretu.
Sekret może zawierać dowolną liczbę wersji, aż do maksymalnego limitu określonego parametrem max_versions. Jeśli maksymalna liczba wersji zostanie osiągnięta, najstarsza wersja jest automatycznie usuwana.
Zarządzanie wersjami
Poszczególnymi wersjami sekretu można zarządzać za pomocą API:
API oczekuje jednej wartości:
Sprawdź również
Dołącz do grona naszych użytkowników.