Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Netskope API-Token
Felder mit geheimen Werten
Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:
{
"apiToken": "API token value",
"tenantUrl": "https://example.goskope.com",
"serviceAccountName": "service account name"
}
- API-Token
-
Das Netskope REST-API-Trägertoken für das Dienstkonto. Der Rotationsprozess aktualisiert dieses Feld.
- Mandanten-URL
-
Ihre Netskope Mandanten-URL, zum Beispiel.
https://example.goskope.comDie URL muss HTTPS verwenden, muss mit einem abschließendengoskope.comSchrägstrich enden und darf nicht mit einem abschließenden Schrägstrich enden. Ein regionaler Host wiehttps://example.eu.goskope.comist ebenfalls gültig. - Dienst AccountName
-
Der Name des Netskope Dienstkontos, dem das Token gehört. Secrets Manager zeichnet diesen Namen zur Protokollierung und Prüfung auf.
Rotation schreibt auch createdDate und expiresDate in den geheimen Wert. Diese Felder zeichnen den Ausstellungszeitpunkt und das Ablaufdatum des aktuellen Tokens im ISO 8601-Format auf. Es sind keine Felder, die Sie angeben.
Die Rolle des Dienstkontos ist nicht im Secret gespeichert. Die Rolle gehört zum Dienstkonto und nicht zum Token, sodass sie durch Rotation nicht geändert wird.
Geheime Metadatenfelder
Für diesen geheimen Typ sind keine Rotations-Metadatenfelder erforderlich. Es verwendet kein Administratorgeheimnis, und Secrets Manager legt die Gültigkeitsdauer des Tokens auf 365 Tage fest.
Ablauf der Nutzung
Diese Rotation verwendet eine Single-Secret-Architektur. Es ist kein Administratorgeheimnis erforderlich. Das Dienstkonto verwendet sein aktuelles Token, um seinen eigenen Ersatz zu generieren.
Verwenden Sie den CreateSecret API-Aufruf, um Ihr Geheimnis zu erstellen. Geben Sie den Geheimwert in die oben beschriebenen Felder ein und legen Sie den Geheimtyp auf fest NetskopeApiToken. Verwenden Sie den RotateSecret API-Aufruf, um die Rotation zu konfigurieren. Geben RotateSecret Sie im Aufruf einen Rollen-ARN an, der dem Dienst die Erlaubnis erteilt, den Secret zu rotieren. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.
Während der Rotation ruft Secrets Manager den Endpunkt des Netskope Dienstkontos mit dem aktuellen Token auf, um einen Ersatz zu generieren. Es speichert das neue Token als ausstehende Version, verifiziert es anhand der Netskope API und stuft es dann zur aktuellen Version herauf. Secrets Manager lehnt ein Rotationsintervall ab, das länger als 350 Tage ist, sodass jedes Intervall innerhalb der Gültigkeitsdauer des Tokens von 365 Tagen liegt.
Netskopemacht das alte Token ungültig, sobald es das neue generiert, sodass sich die beiden Token niemals überschneiden. Während der Rotation enthält die aktuelle Version des Secrets etwa 30 Sekunden lang ein Token, das nicht mehr funktioniert. Ihre Anwendung muss eine HTTP 401-Antwort verarbeiten, indem sie das Geheimnis erneut liest und es erneut versucht. Eine Anwendung, die das Token ohne dieses Muster zwischenspeichert, schlägt bei jeder Rotation fehl.
Wenn die Dienstkontorolle eine IP-Zulassungsliste verwendet, fügen Sie die AWS-managed Präfixliste com.amazonaws. zu dieser Zulassungsliste hinzu. Rotationsaufrufe stammen aus dieser Präfixliste und geben HTTP 403 Netskope zurück, wenn sie von der Zulassungsliste ausgeschlossen sind. Weitere Informationen finden Sie im Abschnitt zur AWS-verwalteten Präfixliste im Amazon-VPC-Benutzerhandbuch.region.secretsmanager-managed-external-secrets