기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Netskope API 토큰
보안 암호 값 필드
다음은 Secrets Manager 보안 암호에 포함되어야 하는 필드입니다.
{
"apiToken": "API token value",
"tenantUrl": "https://example.goskope.com",
"serviceAccountName": "service account name"
}
- apiToken
-
서비스 계정의 Netskope REST API 보유자 토큰입니다. 교체 프로세스는이 필드를 업데이트합니다.
- tenantUrl
-
Netskope 테넌트 URL, 예:
https://example.goskope.com. URL은 HTTPS를 사용해야 하고, 로 끝나야 하며goskope.com, 후행 슬래시로 끝나지 않아야 합니다. 와 같은 리전 호스트https://example.eu.goskope.com도 유효합니다. - serviceAccountName
-
토큰을 소유한 Netskope 서비스 계정의 이름입니다. Secrets Manager는 로깅 및 감사를 위해이 이름을 기록합니다.
또한 교체는 보안 암호 값에 createdDate 및 expiresDate를 씁니다. 이러한 필드는 현재 토큰의 발급 시간과 만료를 ISO 8601 형식으로 기록합니다. 이는 사용자가 제공하는 필드가 아닙니다.
서비스 계정 역할은 보안 암호에 저장되지 않습니다. 역할은 토큰이 아닌 서비스 계정에 속하므로 교체 시 변경되지 않습니다.
보안 암호 메타데이터 필드
이 보안 암호 유형에는 교체 메타데이터 필드가 필요하지 않습니다. 관리자 보안 암호를 사용하지 않으며 Secrets Manager는 토큰 수명을 365일로 설정합니다.
사용 흐름
이 교체는 단일 보안 아키텍처를 사용합니다. 관리자 보안 암호는 필요하지 않습니다. 서비스 계정은 현재 토큰을 사용하여 자체 교체를 생성합니다.
보안 암호를 생성하려면 CreateSecret API 호출을 사용합니다. 보안 암호 값을 위에 설명된 필드로 설정하고 보안 암호 유형을 NetskopeApiToken으로 설정합니다. 교체를 구성하려면 RotateSecret API 호출을 사용합니다. RotateSecret 호출에서 보안 암호를 교체할 수 있는 권한을 서비스에 부여하는 역할 ARN을 제공합니다. 권한 정책의 예는 보안 및 권한을 참조하세요.
교체 중에 Secrets Manager는 현재 토큰을 사용하여 Netskope 서비스 계정 엔드포인트를 호출하여 교체를 생성합니다. 새 토큰을 보류 중인 버전으로 저장하고 Netskope API에 대해 확인한 다음 현재 버전으로 승격합니다. Secrets Manager는 350일보다 긴 교체 간격을 거부하며, 이는 모든 간격을 365일 토큰 수명 내에 유지합니다.
Netskope는 새 토큰을 생성하는 즉시 이전 토큰을 무효화하므로 두 토큰이 겹치지 않습니다. 교체 중 약 30초 동안 보안 암호의 현재 버전에는 더 이상 작동하지 않는 토큰이 들어 있습니다. 애플리케이션은 보안 암호를 다시 읽고 다시 시도하여 HTTP 401 응답을 처리해야 합니다. 이 패턴 없이 토큰을 캐싱하는 애플리케이션은 교체 시마다 실패합니다.
서비스 계정 역할이 IP 허용 목록을 사용하는 경우 AWS관리형 접두사 목록을 com.amazonaws. 해당 허용 목록에 추가합니다. 교체 호출은이 접두사 목록에서 시작되며 허용 목록에서 제외되는 경우 HTTP 403을 Netskope 반환합니다. 자세한 내용은 Amazon VPC 사용 설명서의 AWS관리형 접두사 목록을 참조하세요.region.secretsmanager-managed-external-secrets