View a markdown version of this page

Cisco Clave de API de Security Platform - AWS Secrets Manager

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cisco Clave de API de Security Platform

Campos de valores secretos

Los siguientes son los campos que deben estar incluidos en el secreto de Secrets Manager:

{ "refreshToken": "refresh token value", "organizationId": "organization ID", "apiKeyId": "API key ID", "apiBaseUrl": "https://api.security.cisco.com" }
RefreshToken

La clave de Cisco API, que es un token de actualización de OAuth con una vida útil de 60 días. El proceso de rotación actualiza este campo. Tu aplicación cambia este token por un token de acceso de corta duración.

organizationId

La organización Cisco de Security Cloud Control que posee la clave de API. Este valor es el que enterpriseId se muestra en la URL de la página de claves de API. No utilices el ID de la organización incluido en el token.

api KeyId

El identificador de la clave de API que gira. Puedes encontrar este valor en la misma página de claves de API que el ID de la organización.

api BaseUrl

La URL base de la Cisco API, por ejemplohttps://api.security.cisco.com. El valor debe ser un origen HTTPS sin ninguna ruta, puerto, cadena de consulta ni información de usuario.

La rotación también escribe un expiresDate campo en el valor secreto. Este campo registra la caducidad del token de actualización actual en formato ISO 8601. No es un campo que usted proporcione.

Secrets Manager no almacena el token de acceso. Un token de acceso dura aproximadamente 18 horas, por lo que una copia almacenada no sería válida la mayor parte del tiempo. Tu aplicación crea un token de acceso a partir del token de actualización cuando lo necesita.

Campos de metadatos secretos

Este tipo secreto no requiere campos de metadatos de rotación. Secrets Manager lee los valores de enrutamiento del propio secreto y este tipo de secreto no utiliza ningún secreto de administrador.

Flujo de uso

Esta rotación utiliza una arquitectura secreta única. No se requiere ningún secreto de administrador. El token de actualización almacenado autentica su propia llamada de rotación.

Para crear tu secreto, usa la llamada a la CreateSecret API. Establezca el valor secreto en los campos descritos anteriormente y establezca el tipo de secreto en CiscoSecurityPlatformApiKey. Para configurar la rotación, utilice la llamada a la RotateSecret API. En la RotateSecret llamada, proporciona un ARN de rol que conceda al servicio permiso para rotar el secreto. Para ver un ejemplo de política de permisos, consulta Seguridad y permisos.

Durante la rotación, Secrets Manager llama al punto final de actualización del Cisco token con el token de actualización actual. Ciscodevuelve un token de acceso y, tras el día 45 del ciclo de 60 días, también devuelve un nuevo token de actualización. Secrets Manager almacena el token de actualización más reciente como la versión pendiente y descarta el token de acceso. A continuación, verifica el token pendiente comparándolo con la Cisco API y lo convierte en actual. No hay ningún paso de revocación, ya que no Cisco proporciona ninguna API para invalidar un token de actualización.

Tu aplicación lee el token de actualización del secreto y lo cambia por un token de acceso. A continuación, almacena en caché ese token de acceso durante 18 horas. Lee cada vez el token de actualización del secreto en lugar de codificarlo. Para gestionar una respuesta HTTP 401, lee de nuevo el secreto, ya que el token de actualización anterior podría dejar de funcionar si se Cisco emite un sustituto.

Cambia este secreto al menos cada 15 días. Secrets Manager rechaza un intervalo de rotación de más de 50 días y sigue las Cisco instrucciones de actualizarlo al menos con esa frecuencia. Un intervalo más largo también puede omitir el intervalo entre el día 45 y el día 60, en el que se Cisco emite el token de actualización de reemplazo. Si la vida útil restante del token es inferior a tu intervalo de rotación, la rotación falla y se produce un error en lugar de dejar que el token caduque.

Un token de actualización que caduque no se puede renovar. Si eso ocurre, emita una nueva clave de API en la consola de control de Cisco Security Cloud y actualice el secreto. Supervise las fallas de rotación para que una interrupción prolongada no alcance ese estado.