Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Cisco Clé d'API de la plateforme de sécurité
Champs de valeur secrète
Les champs suivants doivent figurer dans le secret du Secrets Manager :
{
"refreshToken": "refresh token value",
"organizationId": "organization ID",
"apiKeyId": "API key ID",
"apiBaseUrl": "https://api.security.cisco.com"
}
- Rafraîchir le jeton
-
La clé Cisco API, qui est un jeton d'actualisation OAuth d'une durée de vie de 60 jours. Le processus de rotation met à jour ce champ. Votre application échange ce jeton contre un jeton d'accès de courte durée.
- organizationId
-
L'organisation Cisco Security Cloud Control propriétaire de la clé API. Cette valeur est celle
enterpriseIdindiquée dans l'URL de la page des clés d'API. N'utilisez pas l'identifiant de l'organisation intégré au jeton. - api KeyId
-
Identifiant de la clé API qui effectue une rotation. Vous pouvez trouver cette valeur sur la même page Clés d'API que l'ID de l'organisation.
- api BaseUrl
-
L'URL de base de l'CiscoAPI, par exemple
https://api.security.cisco.com. La valeur doit être une origine HTTPS sans chemin, port, chaîne de requête ou information utilisateur.
La rotation inscrit également un expiresDate champ dans la valeur secrète. Ce champ enregistre l'expiration du jeton d'actualisation actuel au format ISO 8601. Ce n'est pas un champ que vous fournissez.
Secrets Manager ne stocke pas le jeton d'accès. Un jeton d'accès a une durée de vie d'environ 18 heures, donc une copie enregistrée ne serait pas valide la plupart du temps. Votre application crée un jeton d'accès à partir du jeton d'actualisation lorsqu'elle en a besoin.
Champs de métadonnées secrets
Ce type de secret ne nécessite aucune rotation des champs de métadonnées. Secrets Manager lit les valeurs de routage à partir du secret lui-même, et ce type de secret n'utilise aucun secret d'administration.
Flux d'utilisation
Cette rotation utilise une architecture à secret unique. Aucun secret d'administrateur n'est requis. Le jeton d'actualisation stocké authentifie son propre appel de rotation.
Pour créer votre secret, utilisez l'appel CreateSecret d'API. Définissez la valeur secrète dans les champs décrits ci-dessus et définissez le type de secret sur CiscoSecurityPlatformApiKey. Pour configurer la rotation, utilisez l'appel RotateSecret d'API. Dans l' RotateSecret appel, indiquez un rôle ARN qui autorise le service à alterner le secret. Pour un exemple de politique d'autorisations, voir Sécurité et autorisations.
Pendant la rotation, Secrets Manager appelle le point de terminaison d'actualisation du Cisco jeton avec le jeton d'actualisation actuel. Ciscorenvoie un jeton d'accès et, après le 45e jour du cycle de 60 jours, il renvoie également un nouveau jeton d'actualisation. Secrets Manager enregistre le jeton d'actualisation le plus récent en tant que version en attente et supprime le jeton d'accès. Il vérifie ensuite le jeton en attente par rapport à l'CiscoAPI et le met au rang de jeton actuel. Il n'existe aucune étape de révocation, car aucune API ne Cisco permet d'invalider un jeton d'actualisation.
Votre application lit le jeton d'actualisation à partir du secret et l'échange contre un jeton d'accès. Il met ensuite en cache ce jeton d'accès pendant sa durée de vie de 18 heures. Lisez le jeton d'actualisation à partir du secret à chaque fois plutôt que de le coder en dur. Gérez une réponse HTTP 401 en lisant à nouveau le secret, car le jeton d'actualisation précédent peut cesser de Cisco fonctionner après un remplacement.
Répétez ce secret au moins tous les 15 jours. Secrets Manager refuse un intervalle de rotation supérieur à 50 jours, conformément aux Cisco instructions d'actualisation au moins aussi souvent. Un intervalle plus long peut également ignorer la fenêtre entre le jour 45 et le jour 60 au cours de laquelle Cisco le jeton d'actualisation de remplacement est émis. Si la durée de vie restante du jeton est inférieure à votre intervalle de rotation, la rotation échoue avec une erreur au lieu de laisser le jeton expirer.
Un jeton d'actualisation qui expire ne peut pas être renouvelé. Dans ce cas, émettez une nouvelle clé d'API dans la console Cisco Security Cloud Control et mettez à jour le secret. Surveillez les défaillances de rotation afin qu'une panne prolongée n'atteigne pas cet état.