View a markdown version of this page

SonarQube 字符 - AWS Secrets Manager

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

SonarQube 字符

秘密值欄位

以下是必須包含在 Secrets Manager 秘密中的欄位:

{ "token": "token value", "tokenName": "token name", "login": "user that owns the token", "sonarqubeUrl": "https://sonarqube.example.com", "tokenType": "USER_TOKEN", "projectKey": "project key" }
token

SonarQube 字符值 (以 squ_、 sqa_或 開頭sqp_)。輪換程序會更新此欄位。

tokenName

字符名稱 (每個使用者唯一)。輪換使用此名稱來撤銷舊字符。

登入

擁有權杖SonarQube的使用者。

sonarqubeUrl

您的SonarQube執行個體 URL (例如 https://sonarqube.example.com)。URL 必須使用 HTTPS,且結尾不得為結尾斜線。

tokenType

(選用) 字符類型: USER_TOKEN(預設)GLOBAL_ANALYSIS_TOKEN、 或 PROJECT_ANALYSIS_TOKEN。

projectKey

(選用) SonarQube專案金鑰。只有在 tokenType為 時才需要PROJECT_ANALYSIS_TOKEN。

秘密中繼資料欄位

以下是SonarQube字符的中繼資料欄位:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:SonarQubeAdmin" }
adminSecretArn

(選用) 包含管理員字符之 SonarQubeToken 類型的秘密的 Amazon Resource Name (ARN)。全域分析和專案分析字符需要此欄位。使用者字符是選用的;請省略它以啟用自我輪換,其中目前的字符會產生並撤銷自己的替換。

用量流程

此輪換支援使用者權杖的單一秘密 (自我輪換),以及全域分析和專案分析權杖的兩個秘密 (管理員輔助) 輪換。tokenType 值決定權杖範圍。

若要建立秘密,請使用 CreateSecret API 呼叫。將秘密值設定為上述欄位,並將秘密類型設定為 SonarQubeToken。若要設定輪換,請使用 RotateSecret API 呼叫。在 RotateSecret 呼叫中,提供角色 ARN,授予服務輪換秘密的許可。如需許可政策範例,請參閱 安全與許可。使用管理員輔助輪換時,明確授予輪換角色對管理員秘密 ARN 的存取權。

在輪換期間,驅動程式會產生新的權杖、將其儲存為待定版本、驗證 SonarQube API、將其提升為最新版本,然後以其 撤銷舊權杖tokenName。使用 Secrets Manager 快取程式庫的應用程式會在下次重新整理時取得新的權杖。

SonarQube 伺服器由客戶託管,因此您的SonarQube執行個體必須透過 HTTPS 從 Secrets Manager 輪換服務連線。輪換呼叫來自 AWS受管字首清單 com.amazonaws.region.secretsmanager-managed-external-secrets。允許執行個體安全群組或防火牆上此字首清單的傳入存取,並確保執行個體呈現公開信任的 TLS 憑證。如需詳細資訊,請參閱《Amazon VPC 使用者指南》中的 AWS受管字首清單。不支援無法透過公有網際網路連線的執行個體。