As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Netskope Token de API
Campos de valores secretos
A seguir estão os campos que devem estar contidos no segredo do Secrets Manager:
{
"apiToken": "API token value",
"tenantUrl": "https://example.goskope.com",
"serviceAccountName": "service account name"
}
- Token de API
-
O token portador da API Netskope REST para a conta de serviço. O processo de rotação atualiza esse campo.
- URL do inquilino
-
Seu URL de Netskope inquilino, por exemplo
https://example.goskope.com. O URL deve usar HTTPS, terminar emgoskope.come não deve terminar com uma barra final. Um host regional, como o, tambémhttps://example.eu.goskope.comé válido. - serviço AccountName
-
O nome da conta Netskope de serviço que possui o token. O Secrets Manager registra esse nome para registro e auditoria.
A rotação também grava createdDate e expiresDate no valor secreto. Esses campos registram a hora da emissão e a expiração do token atual no formato ISO 8601. Eles não são campos que você fornece.
A função da conta de serviço não está armazenada no segredo. A função pertence à conta de serviço e não ao token, portanto, a rotação nunca a altera.
Campos de metadados secretos
Esse tipo secreto não requer campos de metadados de rotação. Ele não usa nenhum segredo de administrador e o Secrets Manager define a vida útil do token para 365 dias.
Fluxo de uso
Essa rotação usa uma arquitetura secreta única. Nenhum segredo de administrador é necessário. A conta de serviço usa seu token atual para gerar sua própria substituição.
Para criar seu segredo, use a chamada de CreateSecret API. Defina o valor secreto para os campos descritos acima e defina o tipo secreto como NetskopeApiToken. Para configurar a rotação, use a chamada de RotateSecret API. Na RotateSecret chamada, forneça uma função ARN que conceda ao serviço permissão para alternar o segredo. Para ver um exemplo de política de permissões, consulte Segurança e permissões.
Durante a rotação, o Secrets Manager chama o endpoint da conta de Netskope serviço com o token atual para gerar uma substituição. Ele armazena o novo token como a versão pendente, o verifica em relação à Netskope API e o promove para o atual. O Secrets Manager rejeita um intervalo de rotação superior a 350 dias, o que mantém cada intervalo dentro da vida útil do token de 365 dias.
Netskopeinvalida o token antigo assim que gera o novo, para que os dois tokens nunca se sobreponham. Por aproximadamente 30 segundos durante a rotação, a versão atual do segredo contém um token que não funciona mais. Seu aplicativo deve lidar com uma resposta HTTP 401 lendo o segredo novamente e tentando novamente. Um aplicativo que armazena em cache o token sem esse padrão falha durante cada rotação.
Se a função da conta de serviço usar uma lista de permissões de IP, adicione a lista de prefixos AWS-managed com.amazonaws. a essa lista de permissões. As chamadas de rotação se originam dessa lista de prefixos e Netskope retornam HTTP 403 se a lista de permissões as excluir. Para obter mais informações, consulte listaS de prefixos gerenciados da AWS no Guia do usuário da Amazon VPC.region.secretsmanager-managed-external-secrets