翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Cisco セキュリティプラットフォーム API キー
シークレット値フィールド
以下は、Secrets Manager シークレットに含める必要があるフィールドです。
{
"refreshToken": "refresh token value",
"organizationId": "organization ID",
"apiKeyId": "API key ID",
"apiBaseUrl": "https://api.security.cisco.com"
}
- refreshToken
-
Cisco API キー。60 日間の有効期間を持つ OAuth 更新トークンです。ローテーションプロセスはこのフィールドを更新します。アプリケーションはこのトークンを有効期間の短いアクセストークンと交換します。
- organizationId
-
API キーを所有する Cisco Security Cloud Control 組織。この値は、API キーページの URL
enterpriseIdに表示される です。トークンに埋め込まれた組織 ID を使用しないでください。 - apiKeyId
-
ローテーションする API キーの識別子。この値は、組織 ID と同じ API キーページで確認できます。
- apiBaseUrl
-
Cisco API ベース URL。例:
https://api.security.cisco.com。値は、パス、ポート、クエリ文字列、またはユーザー情報を持たない HTTPS オリジンである必要があります。
また、ローテーションはシークレット値に expiresDateフィールドを書き込みます。このフィールドには、現在の更新トークンの有効期限が ISO 8601 形式で記録されます。指定したフィールドではありません。
Secrets Manager はアクセストークンを保存しません。アクセストークンの有効期間は約 18 時間であるため、保存されているコピーはほとんどの場合無効になります。アプリケーションは、必要なときに更新トークンからアクセストークンを書き込みます。
シークレットメタデータフィールド
このシークレットタイプでは、ローテーションメタデータフィールドは必要ありません。Secrets Manager はシークレット自体からルーティング値を読み取り、このシークレットタイプは管理者シークレットを使用しません。
使用フロー
このローテーションでは、単一シークレットアーキテクチャを使用します。管理者シークレットは必要ありません。保存された更新トークンは、独自のローテーション呼び出しを認証します。
シークレットを作成するには、CreateSecret API コールを使用します。シークレット値を上記のフィールドに設定し、シークレットタイプを CiscoSecurityPlatformApiKey に設定します。ローテーションを設定するには、RotateSecret API コールを使用します。RotateSecret 呼び出しで、シークレットをローテーションするアクセス許可をサービスに付与するロール ARN を指定します。アクセス許可ポリシーの例については、「セキュリティとアクセス許可」を参照してください。
ローテーション中、Secrets Manager は現在の更新Ciscoトークンを使用してトークン更新エンドポイントを呼び出します。 はアクセストークンCiscoを返し、60 日サイクルの 45 日後に新しい更新トークンも返します。Secrets Manager は、最新の更新トークンを保留中のバージョンとして保存し、アクセストークンを破棄します。次に、保留中のトークンを Cisco API に対して検証し、現在のトークンに昇格します。は更新トークンを無効にする API Ciscoを提供しないため、取り消しステップはありません。
アプリケーションはシークレットから更新トークンを読み取り、アクセストークンと交換します。次に、そのアクセストークンを 18 時間キャッシュします。更新トークンは、ハードコーディングするのではなく、シークレットから毎回読み取ります。シークレットを再度読み取って HTTP 401 レスポンスを処理します。これは、前の更新トークンが置換Ciscoを発行した後に機能しなくなる可能性があるためです。
このシークレットを少なくとも 15 日ごとにローテーションします。Secrets Manager は 50 日を超えるローテーション間隔を拒否します。これは、少なくともその頻度で更新するためのCiscoガイダンスに従います。間隔を長くすると、 が代替更新トークンCiscoを発行する 45 日目から 60 日目までのウィンドウをスキップすることもできます。トークンの残りの有効期間がローテーション間隔よりも短い場合、トークンの有効期限が切れるのではなく、ローテーションはエラーで失敗します。
有効期限が切れた更新トークンは更新できません。その場合は、CiscoSecurity Cloud Control コンソールで新しい API キーを発行し、シークレットを更新します。長時間の停止がその状態にならないように、ローテーションの失敗をモニタリングします。