Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Netskope Token de API
Campos de valores secretos
Los siguientes son los campos que deben estar incluidos en el secreto de Secrets Manager:
{
"apiToken": "API token value",
"tenantUrl": "https://example.goskope.com",
"serviceAccountName": "service account name"
}
- Token de API
-
El token portador de la API Netskope REST para la cuenta de servicio. El proceso de rotación actualiza este campo.
- URL del inquilino
-
La URL de tu Netskope inquilino, por ejemplo.
https://example.goskope.comLa URL debe usar HTTPS, debe terminar engoskope.comy no debe terminar con una barra al final. Un host regional como este tambiénhttps://example.eu.goskope.comes válido. - servicio AccountName
-
El nombre de la cuenta de Netskope servicio que posee el token. Secrets Manager registra este nombre para el registro y la auditoría.
La rotación también escribe createdDate y expiresDate en el valor secreto. Estos campos registran la hora de emisión y la caducidad del token actual en formato ISO 8601. No son campos que tú proporciones.
El rol de la cuenta de servicio no se almacena en el secreto. El rol pertenece a la cuenta de servicio y no al token, por lo que la rotación nunca lo cambia.
Campos de metadatos secretos
Este tipo secreto no requiere campos de metadatos de rotación. No utiliza ningún secreto de administrador y Secrets Manager establece la vida útil del token en 365 días.
Flujo de uso
Esta rotación utiliza una arquitectura secreta única. No se requiere ningún secreto de administrador. La cuenta de servicio usa su token actual para generar su propio identificador de reemplazo.
Para crear tu secreto, usa la llamada a la CreateSecret API. Establezca el valor secreto en los campos descritos anteriormente y establezca el tipo de secreto en NetskopeApiToken. Para configurar la rotación, utilice la llamada a la RotateSecret API. En la RotateSecret llamada, proporciona un ARN de rol que conceda al servicio permiso para rotar el secreto. Para ver un ejemplo de política de permisos, consulta Seguridad y permisos.
Durante la rotación, Secrets Manager llama al punto final de la cuenta de Netskope servicio con el token actual para generar un sustituto. Almacena el nuevo token como la versión pendiente, lo verifica con la Netskope API y, a continuación, lo promueve a la versión actual. Secrets Manager rechaza un intervalo de rotación superior a 350 días, lo que mantiene cada intervalo dentro de los 365 días de vida útil del token.
Netskopeinvalida el token antiguo tan pronto como genera el nuevo, por lo que los dos tokens nunca se superponen. Durante aproximadamente 30 segundos durante la rotación, la versión actual del secreto contiene un token que ya no funciona. La aplicación debe gestionar una respuesta HTTP 401; para ello, debe volver a leer el secreto y volver a intentarlo. Una aplicación que almacena en caché el token sin este patrón falla durante cada rotación.
Si el rol de la cuenta de servicio usa una lista de direcciones IP permitidas, agregue la lista de prefijos AWS-managed a esa lista com.amazonaws. de direcciones permitidas. Las llamadas de rotación se originan en esta lista de prefijos y Netskope devuelven HTTP 403 si la lista de permitidos las excluye. Para obtener más información, consulte Listas de prefijos administradas de AWS en la Guía del usuario de Amazon VPC.region.secretsmanager-managed-external-secrets