翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Netskope API トークン
シークレット値フィールド
以下は、Secrets Manager シークレットに含める必要があるフィールドです。
{
"apiToken": "API token value",
"tenantUrl": "https://example.goskope.com",
"serviceAccountName": "service account name"
}
- apiToken
-
サービスアカウントの Netskope REST API ベアラートークン。ローテーションプロセスはこのフィールドを更新します。
- tenantUrl
-
Netskope テナント URL。例:
https://example.goskope.com。URL は HTTPS を使用し、 で終わる必要があります。末尾にスラッシュを付けるgoskope.comことはできません。などのリージョンホストhttps://example.eu.goskope.comも有効です。 - serviceAccountName
-
トークンを所有するNetskopeサービスアカウントの名前。Secrets Manager は、ログ記録と監査のためにこの名前を記録します。
また、ローテーションはシークレット値expiresDateに createdDateと を書き込みます。これらのフィールドは、現在のトークンの問題時間と有効期限を ISO 8601 形式で記録します。指定したフィールドではありません。
サービスアカウントロールはシークレットに保存されません。ロールはトークンではなくサービスアカウントに属しているため、ローテーションによって変更されることはありません。
シークレットメタデータフィールド
このシークレットタイプでは、ローテーションメタデータフィールドは必要ありません。管理者シークレットは使用されず、Secrets Manager はトークンの有効期間を 365 日間に設定します。
使用フロー
このローテーションでは、単一シークレットアーキテクチャを使用します。管理者シークレットは必要ありません。サービスアカウントは、現在のトークンを使用して独自の置き換えを生成します。
シークレットを作成するには、CreateSecret API コールを使用します。シークレット値を上記のフィールドに設定し、シークレットタイプを NetskopeApiToken に設定します。ローテーションを設定するには、RotateSecret API コールを使用します。RotateSecret 呼び出しで、シークレットをローテーションするアクセス許可をサービスに付与するロール ARN を指定します。アクセス許可ポリシーの例については、「セキュリティとアクセス許可」を参照してください。
ローテーション中、Secrets Manager は現在のトークンを使用してNetskopeサービスアカウントエンドポイントを呼び出し、置き換えを生成します。新しいトークンを保留中のバージョンとして保存し、NetskopeAPI に対して検証してから現在のトークンに昇格します。Secrets Manager は 350 日を超えるローテーション間隔を拒否し、すべての間隔を 365 日間のトークン有効期間内に保持します。
Netskope は、新しいトークンを生成するとすぐに古いトークンを無効にするため、2 つのトークンが重複することはありません。ローテーション中に約 30 秒間、現在のバージョンのシークレットは機能しなくなったトークンを保持します。アプリケーションは、シークレットを再度読み取り、再試行して HTTP 401 レスポンスを処理する必要があります。このパターンなしでトークンをキャッシュするアプリケーションは、ローテーションのたびに失敗します。
サービスアカウントロールが IP 許可リストを使用している場合は、その許可リストcom.amazonaws.に AWSマネージドプレフィックスリストを追加します。ローテーション呼び出しはこのプレフィックスリストから発信され、許可リストで除外されている場合は HTTP 403 Netskopeを返します。詳細については、「Amazon VPC ユーザーガイド」の「AWSマネージドプレフィックスリスト」を参照してください。region.secretsmanager-managed-external-secrets