View a markdown version of this page

Cisco Kunci API Platform Keamanan - AWS Secrets Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cisco Kunci API Platform Keamanan

Bidang Nilai Rahasia

Berikut ini adalah bidang yang harus terkandung dalam rahasia Manajer Rahasia:

{ "refreshToken": "refresh token value", "organizationId": "organization ID", "apiKeyId": "API key ID", "apiBaseUrl": "https://api.security.cisco.com" }
RefreshToken

K Cisco unci API, yang merupakan token penyegaran OAuth dengan masa pakai 60 hari. Proses rotasi memperbarui bidang ini. Aplikasi Anda menukar token ini dengan token akses berumur pendek.

ID Organisasi

Organisasi Cisco Security Cloud Control yang memiliki kunci API. Nilai ini enterpriseId ditampilkan di URL halaman API Keys. Jangan gunakan ID organisasi yang disematkan di token.

api KeyId

Pengidentifikasi kunci API yang berputar. Anda dapat menemukan nilai ini di halaman Kunci API yang sama dengan ID organisasi.

api BaseUrl

URL dasar Cisco API, misalnyahttps://api.security.cisco.com. Nilai harus berasal dari HTTPS tanpa jalur, port, string kueri, atau informasi pengguna.

Rotasi juga menulis expiresDate bidang ke dalam nilai rahasia. Bidang ini mencatat kedaluwarsa token penyegaran saat ini dalam format ISO 8601. Ini bukan bidang yang Anda berikan.

Secrets Manager tidak menyimpan token akses. Token akses hidup sekitar 18 jam, jadi salinan yang disimpan akan tidak valid sebagian besar waktu. Aplikasi Anda mencetak token akses dari token penyegaran saat membutuhkannya.

Bidang Metadata Rahasia

Jenis rahasia ini tidak memerlukan bidang metadata rotasi. Secrets Manager membaca nilai routing dari rahasia itu sendiri, dan tipe rahasia ini tidak menggunakan rahasia admin.

Alur Penggunaan

Rotasi ini menggunakan arsitektur rahasia tunggal. Tidak ada rahasia admin yang diperlukan. Token refresh yang disimpan mengotentikasi panggilan rotasinya sendiri.

Untuk membuat rahasia Anda, gunakan panggilan CreateSecret API. Atur nilai rahasia ke bidang yang dijelaskan di atas dan atur tipe rahasia ke CiscoSecurityPlatformApiKey. Untuk mengkonfigurasi rotasi, gunakan panggilan RotateSecret API. Dalam RotateSecret panggilan, berikan peran ARN yang memberikan izin layanan untuk memutar rahasia. Untuk contoh kebijakan izin, lihat Keamanan dan Izin.

Selama rotasi, Secrets Manager memanggil titik akhir penyegaran Cisco token dengan token penyegaran saat ini. Ciscomengembalikan token akses, dan setelah hari ke 45 dari siklus 60 hari ia juga mengembalikan token penyegaran baru. Secrets Manager menyimpan token penyegaran terbaru sebagai versi tertunda dan membuang token akses. Kemudian memverifikasi token yang tertunda terhadap Cisco API dan mempromosikannya ke saat ini. Tidak ada langkah pencabutan, karena tidak Cisco menyediakan API untuk membatalkan token penyegaran.

Aplikasi Anda membaca token penyegaran dari rahasia dan menukarkannya dengan token akses. Kemudian menyimpan token akses itu selama 18 jam kehidupannya. Baca token penyegaran dari rahasia setiap kali daripada hardcode-nya. Tangani respons HTTP 401 dengan membaca rahasia lagi, karena token penyegaran sebelumnya mungkin berhenti bekerja setelah Cisco mengeluarkan penggantian.

Putar rahasia ini setidaknya setiap 15 hari. Secrets Manager menolak interval rotasi lebih dari 50 hari, yang mengikuti Cisco panduan untuk menyegarkan setidaknya sesering itu. Interval yang lebih lama juga dapat melewati jendela antara hari ke 45 dan hari ke 60 di mana Cisco mengeluarkan token penyegaran pengganti. Jika sisa masa pakai token lebih pendek dari interval rotasi Anda, rotasi gagal dengan kesalahan alih-alih membiarkan token kedaluwarsa.

Token penyegaran yang kedaluwarsa tidak dapat diperpanjang. Jika itu terjadi, keluarkan kunci API baru di konsol Cisco Security Cloud Control dan perbarui rahasianya. Pantau kegagalan rotasi sehingga pemadaman yang berkepanjangan tidak mencapai keadaan itu.