As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Cisco Chave de API da Security Platform
Campos de valores secretos
A seguir estão os campos que devem estar contidos no segredo do Secrets Manager:
{
"refreshToken": "refresh token value",
"organizationId": "organization ID",
"apiKeyId": "API key ID",
"apiBaseUrl": "https://api.security.cisco.com"
}
- Token de atualização
-
A chave Cisco da API, que é um token de atualização do OAuth com vida útil de 60 dias. O processo de rotação atualiza esse campo. Seu aplicativo troca esse token por um token de acesso de curta duração.
- organizationId
-
A organização Cisco Security Cloud Control que possui a chave da API. Esse valor é
enterpriseIdmostrado na URL da página de chaves de API. Não use o ID da organização incorporado no token. - api KeyId
-
O identificador da chave de API que gira. Você pode encontrar esse valor na mesma página de chaves de API do ID da organização.
- api BaseUrl
-
O URL base da Cisco API, por exemplo
https://api.security.cisco.com. O valor deve ser uma origem HTTPS sem caminho, porta, string de consulta ou informações do usuário.
A rotação também grava um expiresDate campo no valor secreto. Esse campo registra a expiração do token de atualização atual no formato ISO 8601. Não é um campo que você fornece.
O Secrets Manager não armazena o token de acesso. Um token de acesso dura cerca de 18 horas, portanto, uma cópia armazenada seria inválida na maioria das vezes. Seu aplicativo emite um token de acesso a partir do token de atualização quando precisa de um.
Campos de metadados secretos
Esse tipo secreto não requer campos de metadados de rotação. O Secrets Manager lê os valores de roteamento do próprio segredo, e esse tipo de segredo não usa nenhum segredo de administrador.
Fluxo de uso
Essa rotação usa uma arquitetura secreta única. Nenhum segredo de administrador é necessário. O token de atualização armazenado autentica sua própria chamada rotativa.
Para criar seu segredo, use a chamada de CreateSecret API. Defina o valor secreto para os campos descritos acima e defina o tipo secreto como CiscoSecurityPlatformApiKey. Para configurar a rotação, use a chamada de RotateSecret API. Na RotateSecret chamada, forneça uma função ARN que conceda ao serviço permissão para alternar o segredo. Para ver um exemplo de política de permissões, consulte Segurança e permissões.
Durante a rotação, o Secrets Manager chama o endpoint de atualização do Cisco token com o token de atualização atual. Ciscoretorna um token de acesso e, após o dia 45 do ciclo de 60 dias, ele também retorna um novo token de atualização. O Secrets Manager armazena o token de atualização mais recente como a versão pendente e descarta o token de acesso. Em seguida, ele verifica o token pendente em relação à Cisco API e o promove como atual. Não há etapa de revogação, pois não Cisco fornece API para invalidar um token de atualização.
Seu aplicativo lê o token de atualização do segredo e o troca por um token de acesso. Em seguida, ele armazena em cache esse token de acesso por sua vida útil de 18 horas. Leia o token de atualização do segredo a cada vez, em vez de codificá-lo. Gerencie uma resposta HTTP 401 lendo o segredo novamente, pois o token de atualização anterior pode parar de funcionar após Cisco emitir uma substituição.
Alterne esse segredo pelo menos a cada 15 dias. O Secrets Manager rejeita um intervalo de rotação superior a 50 dias, que segue a Cisco orientação de atualizar pelo menos com essa frequência. Um intervalo maior também pode pular a janela entre o dia 45 e o dia 60 em que Cisco emite o token de atualização substituto. Se a vida útil restante do token for menor que o intervalo de rotação, a rotação falhará com um erro em vez de deixar o token expirar.
Um token de atualização que expira não pode ser renovado. Se isso acontecer, emita uma nova chave de API no console do Cisco Security Cloud Control e atualize o segredo. Monitore as falhas de rotação para que uma interrupção prolongada não atinja esse estado.