View a markdown version of this page

Cisco API-Schlüssel für die Sicherheitsplattform - AWS Secrets Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Cisco API-Schlüssel für die Sicherheitsplattform

Felder mit geheimen Werten

Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:

{ "refreshToken": "refresh token value", "organizationId": "organization ID", "apiKeyId": "API key ID", "apiBaseUrl": "https://api.security.cisco.com" }
RefreshToken

Der Cisco API-Schlüssel, ein OAuth-Aktualisierungstoken mit einer Lebensdauer von 60 Tagen. Durch den Rotationsprozess wird dieses Feld aktualisiert. Ihre Anwendung tauscht dieses Token gegen ein kurzlebiges Zugriffstoken aus.

organizationId

Die Cisco Security Cloud Control-Organisation, der der API-Schlüssel gehört. Dieser Wert wird in enterpriseId der URL der Seite mit den API-Schlüsseln angezeigt. Verwenden Sie nicht die im Token eingebettete Organisations-ID.

api KeyId

Die Kennung des API-Schlüssels, der rotiert. Sie finden diesen Wert auf derselben Seite mit API-Schlüsseln wie die Organisations-ID.

api BaseUrl

Die Cisco API-Basis-URL, zum Beispielhttps://api.security.cisco.com. Der Wert muss ein HTTPS-Ursprung ohne Pfad, Port, Abfragezeichenfolge oder Benutzerinformationen sein.

Rotation schreibt auch ein expiresDate Feld in den geheimen Wert. Dieses Feld zeichnet den Ablauf des aktuellen Aktualisierungstokens im ISO 8601-Format auf. Es ist kein Feld, das Sie angeben.

Secrets Manager speichert das Zugriffstoken nicht. Ein Zugriffstoken hat eine Lebensdauer von etwa 18 Stunden, sodass eine gespeicherte Kopie die meiste Zeit ungültig wäre. Ihre Anwendung generiert ein Zugriffstoken aus dem Aktualisierungstoken, wenn sie eines benötigt.

Geheime Metadatenfelder

Für diesen geheimen Typ sind keine Rotations-Metadatenfelder erforderlich. Secrets Manager liest die Routing-Werte aus dem Secret selbst, und dieser geheime Typ verwendet kein Admin-Geheimnis.

Ablauf der Nutzung

Diese Rotation verwendet eine Single-Secret-Architektur. Es ist kein Administratorgeheimnis erforderlich. Das gespeicherte Aktualisierungstoken authentifiziert seinen eigenen Rotationsaufruf.

Verwenden Sie den CreateSecret API-Aufruf, um Ihr Geheimnis zu erstellen. Geben Sie den Geheimwert in die oben beschriebenen Felder ein und legen Sie den Geheimtyp auf fest CiscoSecurityPlatformApiKey. Verwenden Sie den RotateSecret API-Aufruf, um die Rotation zu konfigurieren. Geben RotateSecret Sie im Aufruf einen Rollen-ARN an, der dem Dienst die Erlaubnis erteilt, den Secret zu rotieren. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.

Während der Rotation ruft Secrets Manager den Cisco Token-Aktualisierungsendpunkt mit dem aktuellen Aktualisierungstoken auf. Ciscogibt ein Zugriffstoken zurück und nach dem 45. Tag des 60-Tage-Zyklus gibt es auch ein neues Aktualisierungstoken zurück. Secrets Manager speichert das neueste Aktualisierungstoken als ausstehende Version und verwirft das Zugriffstoken. Anschließend wird das ausstehende Token anhand der Cisco API überprüft und auf das aktuelle Token heraufgestuft. Es gibt keinen Schritt zum Widerrufen, da keine API Cisco zur Verfügung steht, mit der ein Aktualisierungstoken ungültig gemacht werden kann.

Ihre Anwendung liest das Aktualisierungstoken aus dem Secret und tauscht es gegen ein Zugriffstoken aus. Anschließend speichert sie dieses Zugriffstoken für seine 18-stündige Lebensdauer im Cache. Liest das Aktualisierungstoken jedes Mal aus dem Secret, anstatt es fest zu codieren. Behandeln Sie eine HTTP 401-Antwort, indem Sie das Geheimnis erneut lesen, da das vorherige Aktualisierungstoken möglicherweise nicht mehr funktioniert, nachdem ein Cisco Ersatz ausgegeben wurde.

Dieses Geheimnis sollte mindestens alle 15 Tage gewechselt werden. Secrets Manager lehnt ein Rotationsintervall ab, das länger als 50 Tage ist. Dies entspricht Cisco der Empfehlung, mindestens so oft zu aktualisieren. Bei einem längeren Intervall kann auch das Zeitfenster zwischen Tag 45 und Tag 60, in dem das Ersatz-Aktualisierungstoken Cisco ausgegeben wird, übersprungen werden. Wenn die Restlebensdauer des Tokens kürzer ist als Ihr Rotationsintervall, schlägt die Rotation mit einer Fehlermeldung fehl, anstatt das Token ablaufen zu lassen.

Ein Aktualisierungstoken, das abläuft, kann nicht erneuert werden. Wenn das passiert, geben Sie in der Cisco Security Cloud Control-Konsole einen neuen API-Schlüssel aus und aktualisieren Sie den Secret. Überwachen Sie Rotationsfehler, damit ein längerer Ausfall diesen Zustand nicht erreicht.