View a markdown version of this page

Confluent Cloud API-Schlüssel - AWS Secrets Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Confluent Cloud API-Schlüssel

Felder mit geheimen Werten

Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:

{ "apiKey": "API Key ID", "apiSecret": "API Secret", "serviceAccountId": "Service Account ID", "resourceId": "Resource ID", "environmentId": "Environment ID" }
API-Schlüssel

Die Confluent Cloud API-Schlüssel-ID, die für die Authentifizierung verwendet wird.

API-Secret

Das Confluent Cloud API Secret, das für die Authentifizierung verwendet wird.

Dienst AccountId

Die ID des Dienstkonto-Prinzipals, für den dieser API-Schlüssel steht, zum Beispielsa-abc123. Die Rotationslogik verwendet dies, um neue Schlüssel für den richtigen Prinzipal zu erstellen.

resourceId

(Optional) Die Ressourcen-ID für die Festlegung des Gültigkeitsbereichs des API-Schlüssels. Dies kann ein Kafka-Cluster (lkc-xxxxx), ein ksqlDB-Cluster (), ein Schema Registry (lksqlc-xxxxx), eine Flink-Region (,,lsrc-xxxxx) oder sein. aws.us-west-2 azure.centralus gcp.us-central1 Tableflow Lassen Sie dieses Feld für API-Schlüssel für Cloud-Ressourcenmanagement weg.

Umgebungs-ID

(Optional) Zum Beispiel die Confluent Cloud-Umgebungs-ID. env-abcde Wird beim Erstellen von Cluster-Schlüsseln verwendet.

Geheime Metadatenfelder

Im Folgenden sind die Metadatenfelder für den Confluent Cloud API-Schlüssel aufgeführt:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:ConfluentCloudApiKey" }
admin SecretArn

(Optional) Der Amazon-Ressourcenname (ARN) für den Secret, der die administrativen Confluent Cloud API-Schlüssel-Anmeldeinformationen enthält, die für die Rotation dieses Secrets verwendet wurden. Der Admin-API-Schlüssel muss über OrganizationAdmin eine Rolle verfügen CloudClusterAdmin , um API-Schlüssel für Servicekonten erstellen und löschen zu können. Wenn er weggelassen wird, werden die eigenen Anmeldeinformationen des Benutzergeheimnisses für die Selbstrotation verwendet.

Ablauf der Nutzung

Die Rotation unterstützt zwei Modi. Im Selbstrotationsmodus (Standard) apiSecret werden die eigenenapiKey/des Benutzergeheimnisses verwendet, um Confluent-API-Aufrufe für das Erstellen und Löschen von Schlüsseln zu authentifizieren. Der API-Schlüssel des Benutzergeheimnisses muss über ausreichende Berechtigungen verfügen, um die Schlüssel seines eigenen Dienstkontos zu verwalten. Im Admin-Secret-Modus wird stattdessen ein separates Administratorgeheimnis verwendet, das apiKey apiSecret /mit Administratorberechtigungen enthält.

Sie können Ihr Geheimnis mithilfe des CreateSecret Aufrufs erstellen. Der geheime Wert enthält die oben genannten Felder und den geheimen Typ als. ConfluentCloudApiKey Die Rotationskonfigurationen können mithilfe eines RotateSecret Aufrufs festgelegt werden. Wenn Sie sich für die Selbstrotation entscheiden, können Sie das optionale adminSecretArn Feld weglassen. Sie müssen im RotateSecret Call einen Rollen-ARN angeben, der dem Service die erforderlichen Berechtigungen zum Rotieren des Secrets erteilt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.

Für Kunden, die sich dafür entscheiden, ihre Secrets mithilfe eines separaten Satzes von Administratoranmeldeinformationen zu rotieren, erstellen Sie das Admin-Secret, das die Admin apiKey - und AWS Secrets Manager apiSecret enthält. Sie müssen den ARN dieses Admin-Secrets in den Rotationsmetadaten angeben, wenn Sie Ihren geheimen API-Schlüssel RotateSecret aufrufen.

Während der Rotation erstellt der Treiber über die Confluent Cloud-API einen neuen API-Schlüssel für das Ziel-Servicekonto, verifiziert den neuen Schlüssel, aktualisiert den Secret mit neuen Anmeldeinformationen und löscht den alten API-Schlüssel.