View a markdown version of this page

GitLab Token de acesso - AWS Secrets Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

GitLab Token de acesso

Campos de valor secreto

A seguir estão os campos que devem estar contidos no segredo do Secrets Manager:

{ "token": "GitLab access token value", "tokenId": "numeric token ID", "gitlabUrl": "GitLab instance URL", "projectId": "project ID (optional)", "groupId": "group ID (optional)" }
token

O valor do token de GitLab acesso (começa comglpat-). Esse é o campo que é rotacionado.

ID do token

O ID numérico do token. Atualizou cada rotação com o ID do novo token.

URL do GitLab

O URL da sua GitLab instância (por exemplo,https://gitlab.com). É necessário usar HTTPS.

projectId

(Opcional) ID numérica do projeto. Forneça somente tokens de acesso ao projeto.

groupId

(Opcional) ID do grupo numérico. Forneça somente tokens de acesso em grupo.

Campos de metadados secretos

A seguir estão os campos de metadados do GitLab Access Token:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:GitLabAdmin", "daysToExpiry": "30 (optional)" }
administrador SecretArn

(Opcional) O Amazon Resource Name (ARN) de um segredo do tipo GitLabAccessToken que contém um token de GitLab acesso com escopo de API usado para alternar esse segredo. Se omitido, o token gira sozinho (requisitos api ou self_rotate escopo). Para tokens de projeto, o token de administrador precisa da função de mantenedor no projeto. Para tokens de grupo, é necessário o papel de proprietário no grupo.

dias ToExpiry

(Opcional) Número de dias até o novo token expirar (1—365). Mapeia para o expires_at campo na API de GitLab rotação. Se omitido, o novo token herda a expiração padrão da instância.

Fluxo de uso

Essa rotação suporta arquiteturas de segredo único (rotação automática) e de dois segredos (assistida por administrador). O escopo do token é determinado pelos groupId campos opcionais projectId e. Se nenhum campo estiver presente, o token é um token de acesso pessoal. Se projectId estiver presente, o token é um token de acesso ao projeto. Se groupId estiver presente, o token é um token de acesso de grupo.

Crie seu segredo usando a CreateSecretchamada. Defina o valor secreto para os campos descritos acima e defina o tipo de segredo como GitLabAccessToken. Para configurar a rotação, use a RotateSecretchamada. Forneça um ARN de função que conceda ao serviço as permissões necessárias para alternar o segredo. Para ver um exemplo de política de permissões, consulte Segurança e permissões.

Ao usar a rotação assistida por administrador, o segredo do administrador também é digitado. GitLabAccessToken Você deve fornecer explicitamente à função de rotação o acesso ao segredo do administrador. Você pode fazer isso adicionando uma declaração com escopo definido ao ARN secreto do administrador diretamente na política de função.

Durante a rotação, o driver valida que o token atual está ativo. Em seguida, ele chama o endpoint GitLab rotativo, que cria atomicamente um novo token e revoga o antigo. O Secrets Manager armazena o novo valor e ID do token como AWSPENDING, os verifica por meio da GitLab API e os promove para o AWSCURRENT. Os aplicativos que usam a biblioteca de cache do Secrets Manager obtêm automaticamente o novo token na próxima atualização.