本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Netskope API 代币
秘密值字段
以下是密钥管理器密钥中必须包含的字段:
{
"apiToken": "API token value",
"tenantUrl": "https://example.goskope.com",
"serviceAccountName": "service account name"
}
- apiToken
-
服务帐号的 Netskope REST API 持有者令牌。轮换过程会更新此字段。
- 租户网址
-
例如,您的Netskope租户 URL
https://example.goskope.com。URL 必须使用 HTTPSgoskope.com,必须以结尾且不得以斜杠结尾。诸如之类的区域主机https://example.eu.goskope.com也是有效的。 - 服务 AccountName
-
拥有该令牌的Netskope服务帐号的名称。密钥管理器记录此名称用于记录和审计。
旋转还会写expiresDate入createdDate和写入密钥值。这些字段以 ISO 8601 格式记录当前令牌的发行时间和到期时间。它们不是您提供的字段。
服务帐号角色不存储在密钥中。该角色属于服务帐号而不是代币,因此轮换永远不会改变它。
机密元数据字段
这种机密类型不需要轮换元数据字段。它不使用管理员密钥,密钥管理器将令牌的有效期设置为 365 天。
使用流程
此轮换使用单机密架构。不需要管理员密钥。服务账户使用其当前代币来生成自己的替代代币。
要创建您的密钥,请使用 CreateSecret API 调用。将密钥值设置为上述字段,并将密钥类型设置为 NetskopeApiToken。要配置轮换,请使用 RotateSecret API 调用。在 RotateSecret 通话中,提供一个角色 ARN,该角色授予服务轮换密钥的权限。有关权限策略的示例,请参阅安全和权限。
在轮换期间,Secrets Manager 使用当前令牌调用Netskope服务账户端点以生成替代品。它将新令牌存储为待处理版本,根据 Netskope API对其进行验证,然后将其升级到最新版本。密钥管理器拒绝超过 350 天的轮换间隔,这会将每个间隔保持在 365 天的代币生命周期内。
Netskope旧令牌生成新令牌后立即失效,因此这两个令牌永远不会重叠。在轮换期间的大约 30 秒内,当前版本的密钥持有不再起作用的令牌。您的应用程序必须通过再次读取密钥并重试来处理 HTTP 401 响应。在每次轮换期间,不使用此模式缓存令牌的应用程序都会失败。
如果服务帐号角色使用 IP 许可名单,请将 AWS-managed 前缀列表com.amazonaws.添加到该允许列表。轮换调用源自该前缀列表,如果允许列表将其排除,则Netskope返回 HTTP 403。有关更多信息,请参阅《Amazon VPC 用户指南》中的 AWS托管的前缀列表。region.secretsmanager-managed-external-secrets