View a markdown version of this page

Netscope Token API - AWS Secrets Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Netscope Token API

Bidang Nilai Rahasia

Berikut ini adalah bidang yang harus terkandung dalam rahasia Manajer Rahasia:

{ "apiToken": "API token value", "tenantUrl": "https://example.goskope.com", "serviceAccountName": "service account name" }
APIToken

Token pembawa REST API untuk akun layanan. Netskope Proses rotasi memperbarui bidang ini.

URL Penyewa

URL Netskope penyewa Anda, misalnyahttps://example.goskope.com. URL harus menggunakan HTTPS, harus diakhiri dengangoskope.com, dan tidak boleh diakhiri dengan garis miring. Tuan rumah regional seperti https://example.eu.goskope.com itu juga valid.

layanan AccountName

Nama akun Netskope layanan yang memiliki token. Manajer Rahasia mencatat nama ini untuk logging dan audit.

Rotasi juga menulis createdDate dan expiresDate masuk ke dalam nilai rahasia. Bidang-bidang ini mencatat waktu penerbitan dan kedaluwarsa token saat ini dalam format ISO 8601. Mereka bukan bidang yang Anda berikan.

Peran akun layanan tidak disimpan dalam rahasia. Peran milik akun layanan daripada token, jadi rotasi tidak pernah mengubahnya.

Bidang Metadata Rahasia

Jenis rahasia ini tidak memerlukan bidang metadata rotasi. Ini tidak menggunakan rahasia admin, dan Manajer Rahasia menetapkan masa pakai token menjadi 365 hari.

Alur Penggunaan

Rotasi ini menggunakan arsitektur rahasia tunggal. Tidak ada rahasia admin yang diperlukan. Akun layanan menggunakan token saat ini untuk menghasilkan penggantinya sendiri.

Untuk membuat rahasia Anda, gunakan panggilan CreateSecret API. Atur nilai rahasia ke bidang yang dijelaskan di atas dan atur tipe rahasia ke NetskopeApiToken. Untuk mengkonfigurasi rotasi, gunakan panggilan RotateSecret API. Dalam RotateSecret panggilan, berikan peran ARN yang memberikan izin layanan untuk memutar rahasia. Untuk contoh kebijakan izin, lihat Keamanan dan Izin.

Selama rotasi, Secrets Manager memang Netskope gil titik akhir akun layanan dengan token saat ini untuk menghasilkan pengganti. Ini menyimpan token baru sebagai versi yang tertunda, memverifikasinya terhadap Netskope API, lalu mempromosikannya ke saat ini. Secrets Manager menolak interval rotasi lebih dari 350 hari, yang menyimpan setiap interval dalam masa pakai token 365 hari.

Netskopemembatalkan token lama segera setelah menghasilkan yang baru, sehingga kedua token tidak pernah tumpang tindih. Selama sekitar 30 detik selama rotasi, versi rahasia saat ini menyimpan token yang tidak lagi berfungsi. Aplikasi Anda harus menangani respons HTTP 401 dengan membaca rahasia lagi dan mencoba lagi. Aplikasi yang menyimpan token tanpa pola ini gagal selama setiap rotasi.

Jika peran akun layanan menggunakan daftar izin IP, tambahkan daftar awalan AWS-managed com.amazonaws.region.secretsmanager-managed-external-secrets ke allowlist tersebut. Panggilan rotasi berasal dari daftar awalan ini, dan Netskope mengembalikan HTTP 403 jika allowlist mengecualikannya. Untuk informasi selengkapnya, lihat AWS daftar awalan yang dikelola di Panduan Pengguna Amazon VPC.