本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
Netskope API 權杖
秘密值欄位
以下是必須包含在 Secrets Manager 秘密中的欄位:
{
"apiToken": "API token value",
"tenantUrl": "https://example.goskope.com",
"serviceAccountName": "service account name"
}
- apiToken
-
服務帳戶的 Netskope REST API 承載字符。輪換程序會更新此欄位。
- tenantUrl
-
您的Netskope租戶 URL,例如
https://example.goskope.com。URL 必須使用 HTTPS、必須以 結尾goskope.com,且不得以斜線結尾。之類的區域主機https://example.eu.goskope.com也有效。 - serviceAccountName
-
擁有字符Netskope的服務帳戶名稱。Secrets Manager 會記錄此名稱以供記錄和稽核。
輪換也會expiresDate將 createdDate和 寫入秘密值。這些欄位會以 ISO 8601 格式記錄目前權杖的發行時間和到期時間。它們不是您提供的欄位。
服務帳戶角色不會存放在秘密中。角色屬於服務帳戶而非字符,因此輪換永遠不會變更它。
秘密中繼資料欄位
此秘密類型不需要輪換中繼資料欄位。它不使用管理員秘密,Secrets Manager 會將字符生命週期設定為 365 天。
用量流程
此輪換使用單一秘密架構。不需要管理員秘密。服務帳戶會使用其目前的權杖來產生自己的取代。
若要建立秘密,請使用 CreateSecret API 呼叫。將秘密值設定為上述欄位,並將秘密類型設定為 NetskopeApiToken。若要設定輪換,請使用 RotateSecret API 呼叫。在 RotateSecret 呼叫中,提供角色 ARN,授予服務輪換秘密的許可。如需許可政策範例,請參閱 安全與許可。
在輪換期間,Secrets Manager 會使用目前的權杖呼叫Netskope服務帳戶端點,以產生取代。它會將新權杖儲存為待定版本,針對 Netskope API 驗證權杖,然後將其提升為最新版本。Secrets Manager 拒絕超過 350 天的輪換間隔,這會在 365 天的字符生命週期內保留每個間隔。
Netskope 一旦產生新的權杖, 就會使舊權杖失效,因此這兩個權杖永遠不會重疊。在輪換期間大約 30 秒,目前版本的秘密會保留不再有效的字符。您的應用程式必須透過再次讀取秘密並重試來處理 HTTP 401 回應。每次輪換時,快取權杖而沒有此模式的應用程式都會失敗。
如果服務帳戶角色使用 IP 允許清單,請將 AWS受管字首清單新增至com.amazonaws.該允許清單。輪換呼叫源自此字首清單,如果允許清單排除它們,則Netskope傳回 HTTP 403。如需詳細資訊,請參閱《Amazon VPC 使用者指南》中的 AWS受管字首清單。region.secretsmanager-managed-external-secrets