本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
Cisco 安全平台 API 金鑰
秘密值欄位
以下是必須包含在 Secrets Manager 秘密中的欄位:
{
"refreshToken": "refresh token value",
"organizationId": "organization ID",
"apiKeyId": "API key ID",
"apiBaseUrl": "https://api.security.cisco.com"
}
- refreshToken
-
Cisco API 金鑰,這是具有 60 天生命週期的 OAuth 重新整理權杖。輪換程序會更新此欄位。您的應用程式會將此權杖交換為短期存取權杖。
- organizationId
-
擁有 API 金鑰Cisco的安全雲端控制組織。此值
enterpriseId顯示在 API Keys 頁面的 URL 中。請勿使用內嵌在字符中的組織 ID。 - apiKeyId
-
輪換之 API 金鑰的識別符。您可以在與組織 ID 相同的 API 金鑰頁面上找到此值。
- apiBaseUrl
-
Cisco API 基礎 URL,例如
https://api.security.cisco.com。值必須是沒有路徑、連接埠、查詢字串或使用者資訊的 HTTPS 原始伺服器。
輪換也會將 expiresDate 欄位寫入秘密值。此欄位會以 ISO 8601 格式記錄目前重新整理字符的過期時間。它不是您提供的欄位。
Secrets Manager 不會存放存取權杖。存取字符大約會存留 18 小時,因此儲存的複本在大部分時間都是無效的。當重新整理字符需要時,您的應用程式會從重新整理字符中挖掘存取字符。
秘密中繼資料欄位
此秘密類型不需要輪換中繼資料欄位。Secrets Manager 會從秘密本身讀取路由值,而此秘密類型不使用管理員秘密。
用量流程
此輪換使用單一秘密架構。不需要管理員秘密。儲存的重新整理字符會驗證自己的輪換呼叫。
若要建立秘密,請使用 CreateSecret API 呼叫。將秘密值設定為上述欄位,並將秘密類型設定為 CiscoSecurityPlatformApiKey。若要設定輪換,請使用 RotateSecret API 呼叫。在 RotateSecret 呼叫中,提供角色 ARN,授予服務輪換秘密的許可。如需許可政策範例,請參閱 安全與許可。
在輪換期間,Secrets Manager 會使用目前的重新整理權杖呼叫Cisco權杖重新整理端點。 會Cisco傳回存取權杖,而在 60 天週期的第 45 天之後,也會傳回新的重新整理權杖。Secrets Manager 會將最新的重新整理字符儲存為待定版本,並捨棄存取字符。然後,它會針對 Cisco API 驗證待定權杖,並將其提升為最新版本。沒有撤銷步驟,因為 Cisco 不提供 API 使重新整理權杖失效。
您的應用程式會從秘密讀取重新整理權杖,並將其交換為存取權杖。然後,它會在其 18 小時的生命週期內快取該存取權杖。每次從秘密讀取重新整理字符,而不是硬式編碼。再次讀取秘密來處理 HTTP 401 回應,因為先前的重新整理權杖可能會在Cisco發出取代後停止運作。
至少每 15 天輪換一次此秘密。Secrets Manager 會拒絕超過 50 天的輪換間隔,這遵循至少經常重新整理Cisco的指引。較長的間隔也可以略過第 45 天到第 60 天之間Cisco發出替換重新整理字符的時段。如果字符的剩餘存留期短於輪換間隔,輪換會失敗並發生錯誤,而不是讓字符過期。
過期的重新整理權杖無法續約。如果發生這種情況,請在Cisco安全雲端控制主控台中發行新的 API 金鑰,並更新秘密。監控輪換失敗,讓長時間中斷不會達到該狀態。