Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Netskope Jeton API
Champs de valeur secrète
Les champs suivants doivent figurer dans le secret du Secrets Manager :
{
"apiToken": "API token value",
"tenantUrl": "https://example.goskope.com",
"serviceAccountName": "service account name"
}
- Jeton API
-
Le jeton porteur de l'NetskopeAPI REST pour le compte de service. Le processus de rotation met à jour ce champ.
- URL du locataire
-
L'URL de votre Netskope locataire, par exemple
https://example.goskope.com. L'URL doit utiliser le protocole HTTPS, doit segoskope.comterminer par et ne doit pas se terminer par une barre oblique. Un hôte régional tel que celui-cihttps://example.eu.goskope.comest également valide. - service AccountName
-
Le nom du compte de Netskope service propriétaire du jeton. Secrets Manager enregistre ce nom à des fins de journalisation et d'audit.
La rotation écrit également createdDate et expiresDate dans la valeur secrète. Ces champs enregistrent l'heure d'émission et l'expiration du jeton actuel au format ISO 8601. Ce ne sont pas des champs que vous fournissez.
Le rôle du compte de service n'est pas enregistré dans le secret. Le rôle appartient au compte de service plutôt qu'au jeton, donc la rotation ne le modifie jamais.
Champs de métadonnées secrets
Ce type de secret ne nécessite aucune rotation des champs de métadonnées. Il n'utilise aucun secret d'administration et Secrets Manager fixe la durée de vie du jeton à 365 jours.
Flux d'utilisation
Cette rotation utilise une architecture à secret unique. Aucun secret d'administrateur n'est requis. Le compte de service utilise son jeton actuel pour générer son propre jeton de remplacement.
Pour créer votre secret, utilisez l'appel CreateSecret d'API. Définissez la valeur secrète dans les champs décrits ci-dessus et définissez le type de secret sur NetskopeApiToken. Pour configurer la rotation, utilisez l'appel RotateSecret d'API. Dans l' RotateSecret appel, indiquez un rôle ARN qui autorise le service à alterner le secret. Pour un exemple de politique d'autorisations, voir Sécurité et autorisations.
Pendant la rotation, Secrets Manager appelle le point de terminaison du compte de Netskope service avec le jeton actuel pour générer un jeton de remplacement. Il stocke le nouveau jeton en tant que version en attente, le vérifie par rapport à l'NetskopeAPI, puis le met à jour. Secrets Manager rejette un intervalle de rotation supérieur à 350 jours, ce qui permet de maintenir chaque intervalle dans la durée de vie du jeton de 365 jours.
Netskopeinvalide l'ancien jeton dès qu'il génère le nouveau, afin que les deux jetons ne se chevauchent jamais. Pendant environ 30 secondes pendant la rotation, la version actuelle du secret contient un jeton qui ne fonctionne plus. Votre application doit gérer une réponse HTTP 401 en lisant à nouveau le secret et en réessayant. Une application qui met en cache le jeton sans ce modèle échoue à chaque rotation.
Si le rôle du compte de service utilise une liste d'adresses IP autorisées, ajoutez la liste de AWS préfixes -managed com.amazonaws. à cette liste d'autorisations. Les appels de rotation proviennent de cette liste de préfixes et Netskope renvoient HTTP 403 si la liste d'autorisation les exclut. Pour plus d’informations, consultez les listes de préfixes gérés par AWS dans le Guide de l’utilisateur Amazon VPC.region.secretsmanager-managed-external-secrets