Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
GitLab Jeton d'accès
Champs de valeurs secrets
Les champs suivants doivent figurer dans le secret du Gestionnaire de Secrets :
{
"token": "GitLab access token value",
"tokenId": "numeric token ID",
"gitlabUrl": "GitLab instance URL",
"projectId": "project ID (optional)",
"groupId": "group ID (optional)"
}
- jeton
-
La valeur du jeton d' GitLab accès (commence par
glpat-). Il s'agit du champ qui fait l'objet d'une rotation. - ID du jeton
-
L'identifiant numérique du jeton. Chaque rotation a été mise à jour avec l'identifiant du nouveau jeton.
- URL de GitLab
-
L'URL de votre GitLab instance (par exemple,
https://gitlab.com). Doit utiliser le protocole HTTPS. - projectId
-
(Facultatif) Identifiant numérique du projet. Fournissez uniquement des jetons d'accès au projet.
- groupId
-
(Facultatif) ID de groupe numérique. Ne fournissez que des jetons d'accès de groupe.
Champs de métadonnées secrets
Les champs de métadonnées relatifs au jeton d' GitLab accès sont les suivants :
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:GitLabAdmin", "daysToExpiry": "30 (optional)" }
- administrateur SecretArn
-
(Facultatif) Le nom de ressource Amazon (ARN) d'un secret GitLabAccessToken contenant un jeton d' GitLab accès défini par l'API utilisé pour faire pivoter ce secret. S'il est omis, le jeton pivote de lui-même (obligatoire
apiouself_rotateétendu). Pour les jetons de projet, le jeton d'administration doit avoir le rôle de mainteneur sur le projet. Pour les jetons de groupe, il faut avoir le rôle de propriétaire dans le groupe. - jours ToExpiry
-
(Facultatif) Nombre de jours avant l'expiration du nouveau jeton (1 à 365). Correspond au
expires_atchamp dans l'API de GitLab rotation. S'il est omis, le nouveau jeton hérite de l'expiration par défaut de l'instance.
Flux d'utilisation
Cette rotation prend en charge à la fois les architectures à secret unique (rotation automatique) et à deux secrets (assistées par un administrateur). La portée du jeton est déterminée par les groupId champs facultatifs projectId et. Si aucun champ n'est présent, le jeton est un jeton d'accès personnel. S'il projectId est présent, le jeton est un jeton d'accès au projet. S'il groupId est présent, le jeton est un jeton d'accès de groupe.
Créez votre secret à l'aide de l'CreateSecretappel. Définissez la valeur secrète dans les champs décrits ci-dessus et définissez le type de secret sur GitLabAccessToken. Pour configurer la rotation, utilisez l'RotateSecretappel. Fournissez un ARN de rôle qui accorde au service les autorisations requises pour faire pivoter le secret. Pour un exemple de politique d'autorisations, voir Sécurité et autorisations.
Lorsque vous utilisez la rotation assistée par l'administrateur, le secret d'administration est également de type. GitLabAccessToken Vous devez explicitement fournir au rôle de rotation l'accès au secret d'administration. Vous pouvez le faire en ajoutant une instruction étendue à l'ARN secret d'administration directement dans la politique de rôle.
Pendant la rotation, le pilote vérifie que le jeton actuel est actif. Il appelle ensuite le point de terminaison de GitLab rotation, qui crée atomiquement un nouveau jeton et révoque l'ancien. Secrets Manager stocke la nouvelle valeur et le nouvel identifiant du jeton sous le nom AWSPENDING, les vérifie via l' GitLab API et les promeut auprès d'AWSCURRENT. Les applications utilisant la bibliothèque de mise en cache de Secrets Manager récupèrent automatiquement le nouveau jeton lors de leur prochaine actualisation.