Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datadog API-Schlüssel
Felder mit geheimen Werten
Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:
{
"apiKey": "32-character hex API key",
"apiKeyId": "API key UUID"
}
- API-Schlüssel
-
Der aktuelle Datadog-API-Schlüssel. Eine 32-stellige Hexadezimalzeichenfolge, die zum Senden von Metriken, Protokollen und Traces an Datadog verwendet wird.
- api KeyId
-
Der eindeutige Bezeichner (UUID) für den API-Schlüssel. Wird über die Datadog-API oder die Organisationseinstellungen gefunden.
Geheime Metadatenfelder
Im Folgenden sind die Metadatenfelder für den Datadog API-Schlüssel aufgeführt:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
- admin SecretArn
-
Der Amazon-Ressourcenname (ARN) für einen geheimen Schlüssel DatadogAdminKey , der die administrativen DataDog-Anmeldeinformationen (API-Schlüssel und Anwendungsschlüssel) enthält, die für die Rotation dieses Geheimnisses verwendet wurden. Der Anwendungsschlüssel muss folgende Gültigkeitsbereiche haben:,.
api_keys_writeapi_keys_delete
Ablauf der Nutzung
Diese Rotation verwendet eine Architektur mit zwei Geheimnissen. Ein Admin-Secret vom Typ A DatadogAdminKey stellt den API-Schlüssel und den Anwendungsschlüssel bereit, die für die Authentifizierung von Datadog Key Management-API-Aufrufen erforderlich sind.
Sie können Ihr Geheimnis mithilfe des CreateSecret Aufrufs erstellen, wobei der geheime Wert die oben genannten Felder enthält und den geheimen Typ als enthält. DatadogApiKey Die Rotationskonfigurationen können mithilfe eines RotateSecret Aufrufs festgelegt werden. Sie müssen die Metadaten adminSecretArn in der Rotation angeben. Sie müssen in dem RotateSecret Anruf auch einen Rollen-ARN angeben, der dem Dienst die erforderlichen Berechtigungen zum Rotieren des Secrets erteilt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.
Der geheime Admin-Typ (DatadogAdminKey) unterscheidet sich vom geheimen Benutzertyp (DatadogApiKey). Aufgrund dieses Unterschieds gewährt die standardmäßige Rotationsrollenrichtlinie, für die der Geltungsbereich giltsecretsmanager:resource/Type, keinen Zugriff auf das Administratorgeheimnis. Sie müssen der Rotationsrolle explizit Zugriff auf das Admin-Secret gewähren. Sie können dies tun, indem Sie dem Typ eine Anweisung mit Gültigkeitsbereich hinzufügen. DatadogAdminKey Sie können das Administratorgeheimnis auch ARN direkt in der Rollenrichtlinie angeben.
Während der Rotation erstellt der Treiber über die Datadog Key Management API v2 einen neuen API-Schlüssel, verifiziert den neuen Schlüssel anhand des Validierungsendpunkts, stuft den neuen Schlüssel auf AWSCURRENT hoch und löscht den verdrängten Schlüssel (zwei Rotationen alt) aus Datadog. Dadurch wird ein wechselndes Muster mit 2 Schlüsseln beibehalten, sodass eine Rotation ohne Ausfallzeiten gewährleistet ist.