Secrets Manager

Secrets Manager stocke des identifiants tels que des clés API, des tokens et des chaînes de connexion, et permet à vos déploiements managés de les lire à l'exécution sans les coder en dur. Cette page s'adresse aux développeurs qui déploient des workflows sur AI Studio et doivent leur transmettre des identifiants.

Les secrets sont définis au niveau d'un espace de travail et partagés par ses membres ; l'accès dépend de votre rôle dans l'espace de travail. La définition d'une nouvelle valeur crée une nouvelle version du secret.

i
Information

Secrets Manager est en préversion publique. Son comportement et ses limites peuvent évoluer.

Avant de commencer

Avant de commencer

  • Tous les membres d'un espace de travail peuvent consulter la liste des secrets et leurs noms.
  • La création, la modification, la suppression et la restauration de secrets nécessitent le rôle d'espace de travail Developer, qui est inclus dans les rôles Workspace Contributor et Workspace Admin. Voir Rôles et autorisations.

Limites :

  • Noms : jusqu'à 256 caractères.
  • Valeurs : jusqu'à 64 Kio.
  • Descriptions : jusqu'à 512 octets.
Créer un secret

Créer un secret

  1. Ouvrez Studio›Secrets Manager ↗.
  2. Sélectionnez Créer des Secrets.
  3. Saisissez un Nom. Les noms peuvent contenir des lettres, des chiffres, - et _, sont normalisés en minuscules (MySecret est stocké sous la forme mysecret) et sont uniques au sein de l'espace de travail.
  4. Saisissez la Valeur.
  5. Si vous le souhaitez, ajoutez une Description.
  6. Sélectionnez Créer Secret.

La valeur est stockée en tant que première version du secret. Elle n'est plus affichée une fois le secret créé.

Gérer les secrets

Gérer les secrets

Dans la liste, vous pouvez effectuer une recherche par nom et ouvrir le menu d'actions d'un secret pour :

  • Utilisez Modifier pour changer la description, ou définissez une nouvelle valeur. La définition d'une nouvelle valeur crée une nouvelle version ; les versions antérieures sont conservées.
  • Utilisez Supprimer pour supprimer le secret. Il s'agit d'une suppression réversible : le secret n'est plus résolu mais reste récupérable, sans expiration.

Un déploiement déjà en cours d'exécution conserve la valeur avec laquelle il a démarré. Au démarrage suivant, la résolution d'un secret supprimé échoue tant que vous ne l'avez pas restauré.

Pour récupérer un secret supprimé :

  1. Ouvrez Plus d’actions.
  2. Sélectionnez Voir les Secrets supprimés.
  3. Sélectionnez Restaurer sur le secret que vous souhaitez récupérer.
Les valeurs des secrets sont en écriture seule

Les valeurs des secrets sont en écriture seule

Les valeurs des secrets sont en écriture seule : après la création d'un secret ou la définition d'une nouvelle valeur, la console masque la valeur et vous ne pouvez pas la relire depuis la console. Seules les charges de travail autorisées lisent les valeurs, via l'API, et chaque lecture est consignée dans les journaux d'audit.

Avertissement

Si vous avez besoin d'une valeur ailleurs, conservez votre propre copie. Pour changer une valeur, définissez-en une nouvelle, ce qui crée une nouvelle version. Ne committez pas de valeurs de secrets dans le contrôle de version.

Référencer des secrets depuis les déploiements

Référencer des secrets depuis les déploiements

Les déploiements managés lisent les secrets à l'exécution, par référence, ce qui vous évite d'intégrer une valeur dans votre code ou votre configuration. Liez un secret à un déploiement : la configuration du déploiement stocke la référence. La plateforme résout la valeur au démarrage de la charge de travail, en utilisant l'identité de la charge de travail et dans le périmètre de son espace de travail.

Une référence prend la forme secret:workspace:<name>. Elle renvoie toujours la version la plus récente du secret.

Pour lier des secrets, voir Secrets sur les déploiements managés. Les secrets liés sont également transmis au build Docker en tant qu'arguments de build, un point que cette page aborde avec les précautions associées.

Renouveler un secret

Renouveler un secret

Pour renouveler un secret, définissez une nouvelle valeur, puis redémarrez les déploiements qui l'utilisent. Une charge de travail en cours d'exécution conserve la valeur avec laquelle elle a démarré jusqu'à ce qu'elle redémarre et résolve à nouveau la Références.