View a markdown version of this page

Cisco 보안 플랫폼 API 키 - AWS Secrets Manager

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Cisco 보안 플랫폼 API 키

보안 암호 값 필드

다음은 Secrets Manager 보안 암호에 포함되어야 하는 필드입니다.

{ "refreshToken": "refresh token value", "organizationId": "organization ID", "apiKeyId": "API key ID", "apiBaseUrl": "https://api.security.cisco.com" }
refreshToken

Cisco API 키는 수명이 60일인 OAuth 새로 고침 토큰입니다. 교체 프로세스는이 필드를 업데이트합니다. 애플리케이션은이 토큰을 수명이 짧은 액세스 토큰으로 교환합니다.

organizationId

API 키를 소유한 Cisco Security Cloud Control 조직입니다. 이 값은 API 키 페이지의 URL에 enterpriseId 표시된 입니다. 토큰에 포함된 조직 ID를 사용하지 마십시오.

apiKeyId

교체되는 API 키의 식별자입니다. 이 값은 조직 ID와 동일한 API 키 페이지에서 찾을 수 있습니다.

apiBaseUrl

Cisco API 기본 URL, 예: https://api.security.cisco.com. 값은 경로, 포트, 쿼리 문자열 또는 사용자 정보가 없는 HTTPS 오리진이어야 합니다.

또한 교체는 보안 암호 값에 expiresDate 필드를 씁니다. 이 필드는 현재 새로 고침 토큰의 만료를 ISO 8601 형식으로 기록합니다. 이 필드는 사용자가 제공하는 필드가 아닙니다.

Secrets Manager는 액세스 토큰을 저장하지 않습니다. 액세스 토큰은 약 18시간 동안 지속되므로 저장된 복사본은 대부분 유효하지 않습니다. 애플리케이션은 새로 고침 토큰이 필요할 때 새로 고침 토큰에서 액세스 토큰을 민팅합니다.

보안 암호 메타데이터 필드

이 보안 암호 유형에는 교체 메타데이터 필드가 필요하지 않습니다. Secrets Manager는 보안 암호 자체에서 라우팅 값을 읽으며,이 보안 암호 유형은 관리자 보안 암호를 사용하지 않습니다.

사용 흐름

이 교체는 단일 보안 아키텍처를 사용합니다. 관리자 보안 암호는 필요하지 않습니다. 저장된 새로 고침 토큰은 자체 교체 호출을 인증합니다.

보안 암호를 생성하려면 CreateSecret API 호출을 사용합니다. 보안 암호 값을 위에 설명된 필드로 설정하고 보안 암호 유형을 CiscoSecurityPlatformApiKey로 설정합니다. 교체를 구성하려면 RotateSecret API 호출을 사용합니다. RotateSecret 호출에서 보안 암호를 교체할 수 있는 권한을 서비스에 부여하는 역할 ARN을 제공합니다. 권한 정책의 예는 보안 및 권한을 참조하세요.

교체 중에 Secrets Manager는 현재 새로 고침 Cisco 토큰을 사용하여 토큰 새로 고침 엔드포인트를 호출합니다.는 액세스 토큰을 Cisco 반환하고 60일 주기의 45일 이후에는 새 새로 고침 토큰도 반환합니다. Secrets Manager는 최신 새로 고침 토큰을 보류 중인 버전으로 저장하고 액세스 토큰을 삭제합니다. 그런 다음 Cisco API에 대해 보류 중인 토큰을 확인하고 현재 토큰으로 승격합니다. 는 새로 고침 토큰을 무효화하는 API를 Cisco 제공하지 않으므로 취소 단계는 없습니다.

애플리케이션은 보안 암호에서 새로 고침 토큰을 읽고 액세스 토큰으로 교환합니다. 그런 다음 18시간 동안 해당 액세스 토큰을 캐시합니다. 보안 암호에서 새로 고침 토큰을 하드 코딩하는 대신 매번 읽습니다. 에서 교체를 Cisco 실행한 후 이전 새로 고침 토큰의 작동이 중지될 수 있으므로 보안 암호를 다시 읽어 HTTP 401 응답을 처리합니다.

최소 15일마다이 보안 암호를 교체합니다. Secrets Manager는 50일보다 긴 교체 간격을 거부합니다.이 간격은 지침에 따라 적어도 자주 Cisco 새로 고칩니다. 또한 더 긴 간격은가 대체 새로 고침 토큰을 Cisco 발급하는 45일부터 60일까지의 기간을 건너뛸 수 있습니다. 토큰의 남은 수명이 교체 간격보다 짧으면 토큰이 만료되는 대신 교체가 실패하고 오류가 발생합니다.

만료되는 새로 고침 토큰은 갱신할 수 없습니다. 이 경우 Cisco Security Cloud Control 콘솔에서 새 API 키를 발급하고 보안 암호를 업데이트합니다. 교체 실패를 모니터링하여 장기 중단이 해당 상태에 도달하지 않도록 합니다.