View a markdown version of this page

Netskope API トークン - AWS Secrets Manager

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Netskope API トークン

シークレット値フィールド

以下は、Secrets Manager シークレットに含める必要があるフィールドです。

{ "apiToken": "API token value", "tenantUrl": "https://example.goskope.com", "serviceAccountName": "service account name" }
apiToken

サービスアカウントの Netskope REST API ベアラートークン。ローテーションプロセスはこのフィールドを更新します。

tenantUrl

Netskope テナント URL。例: https://example.goskope.com。URL は HTTPS を使用し、 で終わる必要があります。末尾にスラッシュを付けるgoskope.comことはできません。などのリージョンホストhttps://example.eu.goskope.comも有効です。

serviceAccountName

トークンを所有するNetskopeサービスアカウントの名前。Secrets Manager は、ログ記録と監査のためにこの名前を記録します。

また、ローテーションはシークレット値expiresDateに createdDateと を書き込みます。これらのフィールドは、現在のトークンの問題時間と有効期限を ISO 8601 形式で記録します。指定したフィールドではありません。

サービスアカウントロールはシークレットに保存されません。ロールはトークンではなくサービスアカウントに属しているため、ローテーションによって変更されることはありません。

シークレットメタデータフィールド

このシークレットタイプでは、ローテーションメタデータフィールドは必要ありません。管理者シークレットは使用されず、Secrets Manager はトークンの有効期間を 365 日間に設定します。

使用フロー

このローテーションでは、単一シークレットアーキテクチャを使用します。管理者シークレットは必要ありません。サービスアカウントは、現在のトークンを使用して独自の置き換えを生成します。

シークレットを作成するには、CreateSecret API コールを使用します。シークレット値を上記のフィールドに設定し、シークレットタイプを NetskopeApiToken に設定します。ローテーションを設定するには、RotateSecret API コールを使用します。RotateSecret 呼び出しで、シークレットをローテーションするアクセス許可をサービスに付与するロール ARN を指定します。アクセス許可ポリシーの例については、「セキュリティとアクセス許可」を参照してください。

ローテーション中、Secrets Manager は現在のトークンを使用してNetskopeサービスアカウントエンドポイントを呼び出し、置き換えを生成します。新しいトークンを保留中のバージョンとして保存し、NetskopeAPI に対して検証してから現在のトークンに昇格します。Secrets Manager は 350 日を超えるローテーション間隔を拒否し、すべての間隔を 365 日間のトークン有効期間内に保持します。

Netskope は、新しいトークンを生成するとすぐに古いトークンを無効にするため、2 つのトークンが重複することはありません。ローテーション中に約 30 秒間、現在のバージョンのシークレットは機能しなくなったトークンを保持します。アプリケーションは、シークレットを再度読み取り、再試行して HTTP 401 レスポンスを処理する必要があります。このパターンなしでトークンをキャッシュするアプリケーションは、ローテーションのたびに失敗します。

サービスアカウントロールが IP 許可リストを使用している場合は、その許可リストcom.amazonaws.region.secretsmanager-managed-external-secretsに AWSマネージドプレフィックスリストを追加します。ローテーション呼び出しはこのプレフィックスリストから発信され、許可リストで除外されている場合は HTTP 403 Netskopeを返します。詳細については、「Amazon VPC ユーザーガイド」の「AWSマネージドプレフィックスリスト」を参照してください。