View a markdown version of this page

Cisco Chiave API della piattaforma di sicurezza - AWS Secrets Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Cisco Chiave API della piattaforma di sicurezza

Campi con valori segreti

Di seguito sono riportati i campi che devono essere contenuti nel segreto di Secrets Manager:

{ "refreshToken": "refresh token value", "organizationId": "organization ID", "apiKeyId": "API key ID", "apiBaseUrl": "https://api.security.cisco.com" }
Aggiorna token

La chiave Cisco API, che è un token di aggiornamento OAuth con una durata di 60 giorni. Il processo di rotazione aggiorna questo campo. La tua applicazione scambia questo token con un token di accesso di breve durata.

organizationId

L'organizzazione Cisco Security Cloud Control proprietaria della chiave API. Questo valore è enterpriseId mostrato nell'URL della pagina API Keys. Non utilizzare l'ID dell'organizzazione incorporato nel token.

api KeyId

L'identificatore della chiave API che ruota. Puoi trovare questo valore nella stessa pagina delle chiavi API dell'ID dell'organizzazione.

api BaseUrl

L'URL di base dell'CiscoAPI, ad esempiohttps://api.security.cisco.com. Il valore deve essere un'origine HTTPS senza percorso, porta, stringa di query o informazioni sull'utente.

La rotazione scrive anche un expiresDate campo nel valore segreto. Questo campo registra la scadenza del token di aggiornamento corrente in formato ISO 8601. Non è un campo che fornisci.

Secrets Manager non memorizza il token di accesso. Un token di accesso ha una durata di circa 18 ore, quindi una copia archiviata non sarebbe valida per la maggior parte del tempo. L'applicazione crea un token di accesso dal token di aggiornamento quando ne ha bisogno.

Campi di metadati segreti

Questo tipo segreto non richiede campi di metadati di rotazione. Secrets Manager legge i valori di routing dal segreto stesso e questo tipo di segreto non utilizza alcun segreto di amministrazione.

Flusso di utilizzo

Questa rotazione utilizza un'architettura a segreto singolo. Non è richiesto alcun segreto amministrativo. Il token di aggiornamento memorizzato autentica la propria chiamata di rotazione.

Per creare il tuo segreto, usa la CreateSecret chiamata API. Imposta il valore segreto nei campi sopra descritti e imposta il tipo di segreto su CiscoSecurityPlatformApiKey. Per configurare la rotazione, usa la chiamata RotateSecret API. Nella RotateSecret chiamata, fornisci un ARN di ruolo che conceda al servizio l'autorizzazione a ruotare il segreto. Per un esempio di politica delle autorizzazioni, vedi Sicurezza e autorizzazioni.

Durante la rotazione, Secrets Manager chiama l'endpoint di aggiornamento del Cisco token con il token di aggiornamento corrente. Ciscorestituisce un token di accesso e dopo il giorno 45 del ciclo di 60 giorni restituisce anche un nuovo token di aggiornamento. Secrets Manager memorizza il token di aggiornamento più recente come versione in sospeso e scarta il token di accesso. Quindi verifica il token in sospeso rispetto all'CiscoAPI e lo rende corrente. Non è prevista una fase di revoca, poiché non Cisco fornisce alcuna API per invalidare un token di aggiornamento.

L'applicazione legge il token di aggiornamento dal segreto e lo scambia con un token di accesso. Quindi memorizza nella cache quel token di accesso per le sue 18 ore. Leggi ogni volta il token di aggiornamento dal segreto anziché codificarlo. Gestisci una risposta HTTP 401 rileggendo il segreto, perché il token di aggiornamento precedente potrebbe smettere di funzionare dopo aver Cisco emesso un codice sostitutivo.

Ruota questo segreto almeno ogni 15 giorni. Secrets Manager rifiuta un intervallo di rotazione superiore a 50 giorni, che segue le Cisco indicazioni per aggiornarlo almeno così spesso. Un intervallo più lungo può anche saltare la finestra tra il giorno 45 e il giorno 60 in cui viene Cisco emesso il token di aggiornamento sostitutivo. Se la durata residua del token è inferiore all'intervallo di rotazione, la rotazione fallisce con un errore invece di far scadere il token.

Un token di aggiornamento che scade non può essere rinnovato. In tal caso, emetti una nuova chiave API nella console di Cisco Security Cloud Control e aggiorna il segreto. Monitora gli errori di rotazione in modo che un'interruzione prolungata non raggiunga tale stato.