View a markdown version of this page

Cisco セキュリティプラットフォーム API キー - AWS Secrets Manager

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Cisco セキュリティプラットフォーム API キー

シークレット値フィールド

以下は、Secrets Manager シークレットに含める必要があるフィールドです。

{ "refreshToken": "refresh token value", "organizationId": "organization ID", "apiKeyId": "API key ID", "apiBaseUrl": "https://api.security.cisco.com" }
refreshToken

Cisco API キー。60 日間の有効期間を持つ OAuth 更新トークンです。ローテーションプロセスはこのフィールドを更新します。アプリケーションはこのトークンを有効期間の短いアクセストークンと交換します。

organizationId

API キーを所有する Cisco Security Cloud Control 組織。この値は、API キーページの URL enterpriseIdに表示される です。トークンに埋め込まれた組織 ID を使用しないでください。

apiKeyId

ローテーションする API キーの識別子。この値は、組織 ID と同じ API キーページで確認できます。

apiBaseUrl

Cisco API ベース URL。例: https://api.security.cisco.com。値は、パス、ポート、クエリ文字列、またはユーザー情報を持たない HTTPS オリジンである必要があります。

また、ローテーションはシークレット値に expiresDateフィールドを書き込みます。このフィールドには、現在の更新トークンの有効期限が ISO 8601 形式で記録されます。指定したフィールドではありません。

Secrets Manager はアクセストークンを保存しません。アクセストークンの有効期間は約 18 時間であるため、保存されているコピーはほとんどの場合無効になります。アプリケーションは、必要なときに更新トークンからアクセストークンを書き込みます。

シークレットメタデータフィールド

このシークレットタイプでは、ローテーションメタデータフィールドは必要ありません。Secrets Manager はシークレット自体からルーティング値を読み取り、このシークレットタイプは管理者シークレットを使用しません。

使用フロー

このローテーションでは、単一シークレットアーキテクチャを使用します。管理者シークレットは必要ありません。保存された更新トークンは、独自のローテーション呼び出しを認証します。

シークレットを作成するには、CreateSecret API コールを使用します。シークレット値を上記のフィールドに設定し、シークレットタイプを CiscoSecurityPlatformApiKey に設定します。ローテーションを設定するには、RotateSecret API コールを使用します。RotateSecret 呼び出しで、シークレットをローテーションするアクセス許可をサービスに付与するロール ARN を指定します。アクセス許可ポリシーの例については、「セキュリティとアクセス許可」を参照してください。

ローテーション中、Secrets Manager は現在の更新Ciscoトークンを使用してトークン更新エンドポイントを呼び出します。 はアクセストークンCiscoを返し、60 日サイクルの 45 日後に新しい更新トークンも返します。Secrets Manager は、最新の更新トークンを保留中のバージョンとして保存し、アクセストークンを破棄します。次に、保留中のトークンを Cisco API に対して検証し、現在のトークンに昇格します。は更新トークンを無効にする API Ciscoを提供しないため、取り消しステップはありません。

アプリケーションはシークレットから更新トークンを読み取り、アクセストークンと交換します。次に、そのアクセストークンを 18 時間キャッシュします。更新トークンは、ハードコーディングするのではなく、シークレットから毎回読み取ります。シークレットを再度読み取って HTTP 401 レスポンスを処理します。これは、前の更新トークンが置換Ciscoを発行した後に機能しなくなる可能性があるためです。

このシークレットを少なくとも 15 日ごとにローテーションします。Secrets Manager は 50 日を超えるローテーション間隔を拒否します。これは、少なくともその頻度で更新するためのCiscoガイダンスに従います。間隔を長くすると、 が代替更新トークンCiscoを発行する 45 日目から 60 日目までのウィンドウをスキップすることもできます。トークンの残りの有効期間がローテーション間隔よりも短い場合、トークンの有効期限が切れるのではなく、ローテーションはエラーで失敗します。

有効期限が切れた更新トークンは更新できません。その場合は、CiscoSecurity Cloud Control コンソールで新しい API キーを発行し、シークレットを更新します。長時間の停止がその状態にならないように、ローテーションの失敗をモニタリングします。