Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Confluent Cloud API-Schlüssel
Felder mit geheimen Werten
Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:
{
"apiKey": "API Key ID",
"apiSecret": "API Secret",
"serviceAccountId": "Service Account ID",
"resourceId": "Resource ID",
"environmentId": "Environment ID"
}
- API-Schlüssel
-
Die Confluent Cloud API-Schlüssel-ID, die für die Authentifizierung verwendet wird.
- API-Secret
-
Das Confluent Cloud API Secret, das für die Authentifizierung verwendet wird.
- Dienst AccountId
-
Die ID des Dienstkonto-Prinzipals, für den dieser API-Schlüssel steht, zum Beispiel
sa-abc123. Die Rotationslogik verwendet dies, um neue Schlüssel für den richtigen Prinzipal zu erstellen. - resourceId
-
(Optional) Die Ressourcen-ID für die Festlegung des Gültigkeitsbereichs des API-Schlüssels. Dies kann ein Kafka-Cluster (
lkc-xxxxx), ein ksqlDB-Cluster (), ein Schema Registry (lksqlc-xxxxx), eine Flink-Region (,,lsrc-xxxxx) oder sein.aws.us-west-2azure.centralusgcp.us-central1TableflowLassen Sie dieses Feld für API-Schlüssel für Cloud-Ressourcenmanagement weg. - Umgebungs-ID
-
(Optional) Zum Beispiel die Confluent Cloud-Umgebungs-ID.
env-abcdeWird beim Erstellen von Cluster-Schlüsseln verwendet.
Geheime Metadatenfelder
Im Folgenden sind die Metadatenfelder für den Confluent Cloud API-Schlüssel aufgeführt:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:ConfluentCloudApiKey" }
- admin SecretArn
-
(Optional) Der Amazon-Ressourcenname (ARN) für den Secret, der die administrativen Confluent Cloud API-Schlüssel-Anmeldeinformationen enthält, die für die Rotation dieses Secrets verwendet wurden. Der Admin-API-Schlüssel muss über OrganizationAdmin eine Rolle verfügen CloudClusterAdmin , um API-Schlüssel für Servicekonten erstellen und löschen zu können. Wenn er weggelassen wird, werden die eigenen Anmeldeinformationen des Benutzergeheimnisses für die Selbstrotation verwendet.
Ablauf der Nutzung
Die Rotation unterstützt zwei Modi. Im Selbstrotationsmodus (Standard) apiSecret werden die eigenenapiKey/des Benutzergeheimnisses verwendet, um Confluent-API-Aufrufe für das Erstellen und Löschen von Schlüsseln zu authentifizieren. Der API-Schlüssel des Benutzergeheimnisses muss über ausreichende Berechtigungen verfügen, um die Schlüssel seines eigenen Dienstkontos zu verwalten. Im Admin-Secret-Modus wird stattdessen ein separates Administratorgeheimnis verwendet, das apiKey apiSecret /mit Administratorberechtigungen enthält.
Sie können Ihr Geheimnis mithilfe des CreateSecret Aufrufs erstellen. Der geheime Wert enthält die oben genannten Felder und den geheimen Typ als. ConfluentCloudApiKey Die Rotationskonfigurationen können mithilfe eines RotateSecret Aufrufs festgelegt werden. Wenn Sie sich für die Selbstrotation entscheiden, können Sie das optionale adminSecretArn Feld weglassen. Sie müssen im RotateSecret Call einen Rollen-ARN angeben, der dem Service die erforderlichen Berechtigungen zum Rotieren des Secrets erteilt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.
Für Kunden, die sich dafür entscheiden, ihre Secrets mithilfe eines separaten Satzes von Administratoranmeldeinformationen zu rotieren, erstellen Sie das Admin-Secret, das die Admin apiKey - und AWS Secrets Manager apiSecret enthält. Sie müssen den ARN dieses Admin-Secrets in den Rotationsmetadaten angeben, wenn Sie Ihren geheimen API-Schlüssel RotateSecret aufrufen.
Während der Rotation erstellt der Treiber über die Confluent Cloud-API einen neuen API-Schlüssel für das Ziel-Servicekonto, verifiziert den neuen Schlüssel, aktualisiert den Secret mit neuen Anmeldeinformationen und löscht den alten API-Schlüssel.