As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
GitLab Token de acesso
Campos de valor secreto
A seguir estão os campos que devem estar contidos no segredo do Secrets Manager:
{
"token": "GitLab access token value",
"tokenId": "numeric token ID",
"gitlabUrl": "GitLab instance URL",
"projectId": "project ID (optional)",
"groupId": "group ID (optional)"
}
- token
-
O valor do token de GitLab acesso (começa com
glpat-). Esse é o campo que é rotacionado. - ID do token
-
O ID numérico do token. Atualizou cada rotação com o ID do novo token.
- URL do GitLab
-
O URL da sua GitLab instância (por exemplo,
https://gitlab.com). É necessário usar HTTPS. - projectId
-
(Opcional) ID numérica do projeto. Forneça somente tokens de acesso ao projeto.
- groupId
-
(Opcional) ID do grupo numérico. Forneça somente tokens de acesso em grupo.
Campos de metadados secretos
A seguir estão os campos de metadados do GitLab Access Token:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:GitLabAdmin", "daysToExpiry": "30 (optional)" }
- administrador SecretArn
-
(Opcional) O Amazon Resource Name (ARN) de um segredo do tipo GitLabAccessToken que contém um token de GitLab acesso com escopo de API usado para alternar esse segredo. Se omitido, o token gira sozinho (requisitos
apiouself_rotateescopo). Para tokens de projeto, o token de administrador precisa da função de mantenedor no projeto. Para tokens de grupo, é necessário o papel de proprietário no grupo. - dias ToExpiry
-
(Opcional) Número de dias até o novo token expirar (1—365). Mapeia para o
expires_atcampo na API de GitLab rotação. Se omitido, o novo token herda a expiração padrão da instância.
Fluxo de uso
Essa rotação suporta arquiteturas de segredo único (rotação automática) e de dois segredos (assistida por administrador). O escopo do token é determinado pelos groupId campos opcionais projectId e. Se nenhum campo estiver presente, o token é um token de acesso pessoal. Se projectId estiver presente, o token é um token de acesso ao projeto. Se groupId estiver presente, o token é um token de acesso de grupo.
Crie seu segredo usando a CreateSecretchamada. Defina o valor secreto para os campos descritos acima e defina o tipo de segredo como GitLabAccessToken. Para configurar a rotação, use a RotateSecretchamada. Forneça um ARN de função que conceda ao serviço as permissões necessárias para alternar o segredo. Para ver um exemplo de política de permissões, consulte Segurança e permissões.
Ao usar a rotação assistida por administrador, o segredo do administrador também é digitado. GitLabAccessToken Você deve fornecer explicitamente à função de rotação o acesso ao segredo do administrador. Você pode fazer isso adicionando uma declaração com escopo definido ao ARN secreto do administrador diretamente na política de função.
Durante a rotação, o driver valida que o token atual está ativo. Em seguida, ele chama o endpoint GitLab rotativo, que cria atomicamente um novo token e revoga o antigo. O Secrets Manager armazena o novo valor e ID do token como AWSPENDING, os verifica por meio da GitLab API e os promove para o AWSCURRENT. Os aplicativos que usam a biblioteca de cache do Secrets Manager obtêm automaticamente o novo token na próxima atualização.