Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Chiave applicativa Datadog
Campi con valori segreti
Di seguito sono riportati i campi che devono essere contenuti nel segreto di Secrets Manager:
{
"appKey": "Application key starting with ddapp_",
"appKeyId": "Application key UUID",
"serviceAccountId": "Service Account UUID"
}
- AppKey
-
La chiave dell'applicazione Datadog di proprietà di un account di servizio. Inizia con
ddapp_seguito da 34 caratteri alfanumerici. - app KeyId
-
L'identificatore univoco (UUID) per la chiave dell'applicazione.
- servizio AccountId
-
L'ID dell'account del servizio Datadog (UUID) che possiede questa chiave applicativa. È possibile ruotare solo le chiavi dell'applicazione di proprietà dell'account di servizio.
Campi di metadati segreti
Di seguito sono riportati i campi di metadati per Datadog Application Key:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
- admin SecretArn
-
Amazon Resource Name (ARN) per un tipo di segreto DatadogAdminKey che contiene le credenziali amministrative di Datadog (chiave API e chiave dell'applicazione) utilizzate per ruotare questo segreto. Il segreto di amministrazione deve appartenere allo stesso account di servizio di questa chiave applicativa.
Flusso di utilizzo
Questa rotazione utilizza un'architettura a due segreti. Un segreto amministrativo di tipo DatadogAdminKey fornisce le credenziali di autenticazione. I segreti di amministrazione serviceAccountId devono corrispondere a quelli dell'utente serviceAccountId per evitare l'escalation dei privilegi.
Puoi creare il tuo segreto utilizzando la CreateSecret chiamata con il valore segreto contenente i campi sopra menzionati e il tipo di segreto as. DatadogApplicationKey Le configurazioni di rotazione possono essere impostate utilizzando una RotateSecret chiamata. È necessario fornire i adminSecretArn metadati di rotazione. È inoltre necessario fornire un ruolo ARN nella RotateSecret chiamata che conceda al servizio le autorizzazioni necessarie per ruotare il segreto. Per un esempio di politica delle autorizzazioni, vedi Sicurezza e autorizzazioni. Sicurezza e autorizzazioni
Il tipo di segreto amministratore (DatadogAdminKey) è diverso dal tipo di segreto utente (). DatadogApplicationKey A causa di questa differenza, la politica di rotazione predefinita descritta da non secretsmanager:resource/Type concederà l'accesso al segreto di amministrazione. È necessario fornire esplicitamente al ruolo di rotazione l'accesso al segreto di amministrazione. Puoi farlo aggiungendo un'istruzione con ambito al DatadogAdminKey tipo. In alternativa, specifica il segreto dell'amministratore ARN direttamente nella politica del ruolo.
Durante la rotazione, il driver convalida la proprietà della chiave corrente, crea una nuova chiave applicativa tramite l'API Datadog Service Account, verifica la nuova chiave, la promuove in AWSCURRENT ed elimina la vecchia chiave.