本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
SonarQube 字符
秘密值欄位
以下是必須包含在 Secrets Manager 秘密中的欄位:
{
"token": "token value",
"tokenName": "token name",
"login": "user that owns the token",
"sonarqubeUrl": "https://sonarqube.example.com",
"tokenType": "USER_TOKEN",
"projectKey": "project key"
}
- token
-
SonarQube 字符值 (以
squ_、sqa_或 開頭sqp_)。輪換程序會更新此欄位。 - tokenName
-
字符名稱 (每個使用者唯一)。輪換使用此名稱來撤銷舊字符。
- 登入
-
擁有權杖SonarQube的使用者。
- sonarqubeUrl
-
您的SonarQube執行個體 URL (例如
https://sonarqube.example.com)。URL 必須使用 HTTPS,且結尾不得為結尾斜線。 - tokenType
-
(選用) 字符類型:
USER_TOKEN(預設)GLOBAL_ANALYSIS_TOKEN、 或PROJECT_ANALYSIS_TOKEN。 - projectKey
-
(選用) SonarQube專案金鑰。只有在
tokenType為 時才需要PROJECT_ANALYSIS_TOKEN。
秘密中繼資料欄位
以下是SonarQube字符的中繼資料欄位:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:SonarQubeAdmin" }
- adminSecretArn
-
(選用) 包含管理員字符之 SonarQubeToken 類型的秘密的 Amazon Resource Name (ARN)。全域分析和專案分析字符需要此欄位。使用者字符是選用的;請省略它以啟用自我輪換,其中目前的字符會產生並撤銷自己的替換。
用量流程
此輪換支援使用者權杖的單一秘密 (自我輪換),以及全域分析和專案分析權杖的兩個秘密 (管理員輔助) 輪換。tokenType 值決定權杖範圍。
若要建立秘密,請使用 CreateSecret API 呼叫。將秘密值設定為上述欄位,並將秘密類型設定為 SonarQubeToken。若要設定輪換,請使用 RotateSecret API 呼叫。在 RotateSecret 呼叫中,提供角色 ARN,授予服務輪換秘密的許可。如需許可政策範例,請參閱 安全與許可。使用管理員輔助輪換時,明確授予輪換角色對管理員秘密 ARN 的存取權。
在輪換期間,驅動程式會產生新的權杖、將其儲存為待定版本、驗證 SonarQube API、將其提升為最新版本,然後以其 撤銷舊權杖tokenName。使用 Secrets Manager 快取程式庫的應用程式會在下次重新整理時取得新的權杖。
SonarQube 伺服器由客戶託管,因此您的SonarQube執行個體必須透過 HTTPS 從 Secrets Manager 輪換服務連線。輪換呼叫來自 AWS受管字首清單 com.amazonaws.。允許執行個體安全群組或防火牆上此字首清單的傳入存取,並確保執行個體呈現公開信任的 TLS 憑證。如需詳細資訊,請參閱《Amazon VPC 使用者指南》中的 AWS受管字首清單。不支援無法透過公有網際網路連線的執行個體。region.secretsmanager-managed-external-secrets