Utilizar o Secret Manager na Área de Cliente OVHcloud
Descubra como utilizar o Secret Manager com a interface gráfica
Objetivo
O objetivo deste guia é apresentar a utilização do Secret Manager através da Área de Cliente OVHcloud.
Requisitos
- Dispor de uma conta de cliente OVHcloud.
- Para aceder aos segredos através da API REST ou da API compatível com HashiCorp Vault KV2, configure um método de autenticação para o seu domínio OKMS (token de acesso pessoal, conta de serviço ou certificado de acesso).
Instruções
Descrição
O Secret Manager é um produto que lhe permite armazenar de forma segura as credenciais, chaves de API, chaves SSH ou qualquer outro tipo de segredo necessário ao funcionamento das suas aplicações.
Um segredo é uma coleção de uma ou várias chaves/valores agrupadas numa versão. Cada modificação de um segredo origina a criação de uma nova versão desse segredo, permitindo recuar no histórico de modificações do segredo.
Criar um segredo
O Secret Manager está acessível a partir do menu Identidade, Segurança e Operações na secção Segurança.
Para criar um segredo, clique diretamente no botão Criar um segredo.
De seguida, selecione a região na qual pretende criar o segredo.
Ao criar um segredo pela primeira vez numa nova região, é necessária uma etapa de ativação prévia clicando no botão Ativar para criar um domínio OKMS na região selecionada.
Esta ativação pode demorar alguns minutos a tornar-se efetiva.
Indique de seguida o Path do segredo, por exemplo prod/database/MySQL. Este Path servirá para hierarquizar os segredos entre si.
Depois, indique o conteúdo do segredo. O segredo deve conter uma lista de chaves/valores introduzidas sob a forma de um JSON:
Não existe limite quanto ao número de chaves/valores de um segredo, no entanto o tamanho total dos dados não deve exceder 64 KB.
Assim que o segredo é criado, este aparece na lista de segredos do Secret Manager.
Gerir os segredos
Assim que um segredo é criado, a lista de segredos é apresentada na Área de Cliente. Está presente um seletor para navegar entre as diferentes regiões onde um segredo está presente.
É possível aceder à configuração do segredo clicando no mesmo na lista de segredos para apresentar o respetivo conteúdo, criar uma nova versão ou eliminá-lo.
O painel de controlo do segredo apresenta várias informações, como as informações gerais e os parâmetros que se aplicam ao segredo:
- Número máximo de versões: Para além do valor indicado, a versão mais antiga é eliminada.
- Prazo de expiração de uma versão: Para além do período indicado, a versão é desativada.
- CAS: Se estiver ativado, é necessário especificar sistematicamente o número da versão atual ao efetuar modificações.
Aceder ao conteúdo de um segredo
Um utilizador que disponha das permissões IAM necessárias pode aceder ao conteúdo de um segredo. Configure a autenticação e as políticas IAM conforme descrito em Métodos de autenticação OKMS.
As permissões para listar uma versão (okms:apiovh:secret/get) são diferentes da permissão para obter o conteúdo dessa versão (okms:apiovh:secret/version/getData).
Para tal, clique em Mostrar o valor no painel de controlo de um segredo.
Abre-se um painel lateral com o conteúdo da versão mais recente do segredo.
Um seletor permite navegar entre as diferentes versões do segredo, bem como consultar o estado da versão selecionada. Se a versão estiver desativada ou eliminada, não é apresentado nenhum valor.
Gerir as versões
Para aceder às versões de um segredo, um separador Versões contém uma tabela que lista o conjunto das versões de um segredo.
Cada modificação de um segredo origina a criação de uma nova versão.
Uma versão pode ser:
- Ativa: O valor desta versão está acessível.
- Desativada: O valor desta versão ainda está presente no sistema, mas já não está acessível enquanto a versão não for reativada.
- Eliminada: O valor desta versão já não está presente no sistema e não pode ser restaurado.
Os botões de ação de cada versão permitem apresentar o valor, desativar ou reativar a versão, ou eliminá-la.
Uma versão eliminada pelo parâmetro Número máximo de versões já não aparece na lista de versões.
Gerir o domínio OKMS
O domínio OKMS do Secret Manager é comum ao domínio OKMS do Key Management Service. A criação ou a eliminação de um domínio OKMS tem, por isso, consequências nos dois produtos.
Ainda não é possível modificar a configuração do domínio OKMS através da interface gráfica.
Caso de vários domínios OKMS
No caso de já existirem pelo menos dois domínios OKMS numa região, aparece uma etapa de seleção adicional durante a criação do segredo.
Além disso, na lista de segredos, se uma região contiver vários domínios OKMS, está presente uma tabela intermédia para selecionar o domínio OKMS pretendido.
Ainda não é possível adicionar um domínio OKMS numa região através da interface gráfica.
Utilizar o Secret Manager por API
O Secret Manager está acessível através de dois conjuntos de API diferentes. Ambos manipulam os mesmos objetos — um segredo criado por um dos métodos está acessível pelo outro.
Antes de chamar uma ou outra API, configure um método de autenticação e a política IAM necessária no seu domínio OKMS. Para a utilização da API REST, recomenda-se um token de acesso pessoal (PAT) ou uma conta de serviço.
- Uma API REST semelhante aos padrões de API da OVHcloud.
- Uma API compatível com HashiCorp Vault KV2 que proporciona compatibilidade com as aplicações já compatíveis com HashiCorp Vault KV2.
Quer saber mais?
Utilizar o Secret Manager com a API REST
Utilizar o Secret Manager com a API compatível com HashiCorp Vault KV2
Fale com a nossa comunidade de utilizadores.