Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Netskope Token API
Campi con valori segreti
Di seguito sono riportati i campi che devono essere contenuti nel segreto di Secrets Manager:
{
"apiToken": "API token value",
"tenantUrl": "https://example.goskope.com",
"serviceAccountName": "service account name"
}
- Token API
-
Il token portante dell'API Netskope REST per l'account di servizio. Il processo di rotazione aggiorna questo campo.
- TenantURL
-
L'URL del tuo Netskope tenant, ad esempio.
https://example.goskope.comL'URL deve utilizzare HTTPS, deve terminare con e non deve terminare con una barra finale.goskope.comÈ valido anche un host regionale comehttps://example.eu.goskope.com. - servizio AccountName
-
Il nome dell'account di Netskope servizio che possiede il token. Secrets Manager registra questo nome per la registrazione e il controllo.
La rotazione inoltre scrive createdDate e expiresDate inserisce il valore segreto. Questi campi registrano l'ora di emissione e la scadenza del token corrente in formato ISO 8601. Non sono campi forniti dall'utente.
Il ruolo dell'account di servizio non è memorizzato nel segreto. Il ruolo appartiene all'account di servizio anziché al token, quindi la rotazione non lo modifica mai.
Campi di metadati segreti
Questo tipo segreto non richiede campi di metadati di rotazione. Non utilizza alcun segreto di amministrazione e Secrets Manager imposta la durata del token a 365 giorni.
Flusso di utilizzo
Questa rotazione utilizza un'architettura a segreto singolo. Non è richiesto alcun segreto amministrativo. L'account di servizio utilizza il token corrente per generare il proprio token sostitutivo.
Per creare il tuo segreto, usa la chiamata CreateSecret API. Imposta il valore segreto nei campi sopra descritti e imposta il tipo di segreto su NetskopeApiToken. Per configurare la rotazione, usa la chiamata RotateSecret API. Nella RotateSecret chiamata, fornisci un ARN di ruolo che conceda al servizio l'autorizzazione a ruotare il segreto. Per un esempio di politica delle autorizzazioni, vedi Sicurezza e autorizzazioni.
Durante la rotazione, Secrets Manager chiama l'endpoint dell'account di Netskope servizio con il token corrente per generarne uno sostitutivo. Memorizza il nuovo token come versione in sospeso, lo verifica rispetto all'NetskopeAPI, quindi lo promuove alla versione corrente. Secrets Manager rifiuta un intervallo di rotazione superiore a 350 giorni, il che mantiene ogni intervallo entro la durata di 365 giorni del token.
Netskopeinvalida il vecchio token non appena genera quello nuovo, in modo che i due token non si sovrappongano mai. Per circa 30 secondi durante la rotazione, la versione corrente del segreto contiene un token che non funziona più. L'applicazione deve gestire una risposta HTTP 401 leggendo nuovamente il segreto e riprovando. Un'applicazione che memorizza nella cache il token senza questo pattern fallisce durante ogni rotazione.
Se il ruolo dell'account di servizio utilizza un elenco di indirizzi IP consentiti, aggiungi l'elenco di prefissi AWS-managed a tale lista com.amazonaws. consentita. Le chiamate di rotazione provengono da questo elenco di prefissi e Netskope restituiscono HTTP 403 se la lista consentita le esclude. Per maggiori informazioni, consulta Elenchi di prefissi gestiti da AWS nella Guida dell'utente di Amazon VPC.region.secretsmanager-managed-external-secrets