Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datadog-Anwendungsschlüssel
Felder mit geheimen Werten
Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:
{
"appKey": "Application key starting with ddapp_",
"appKeyId": "Application key UUID",
"serviceAccountId": "Service Account UUID"
}
- AppKey
-
Der Datadog-Anwendungsschlüssel, der einem Dienstkonto gehört. Beginnt mit,
ddapp_gefolgt von 34 alphanumerischen Zeichen. - App KeyId
-
Der eindeutige Bezeichner (UUID) für den Anwendungsschlüssel.
- Dienst AccountId
-
Die Datadog-Dienstkonto-ID (UUID), der dieser Anwendungsschlüssel gehört. Nur Anwendungsschlüssel, die dem Dienstkonto gehören, können rotiert werden.
Geheime Metadatenfelder
Im Folgenden sind die Metadatenfelder für den Datadog-Anwendungsschlüssel aufgeführt:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
- admin SecretArn
-
Der Amazon-Ressourcenname (ARN) für einen geheimen Schlüssel DatadogAdminKey , der die administrativen DataDog-Anmeldeinformationen (API-Schlüssel und Anwendungsschlüssel) enthält, die für die Rotation dieses Geheimnisses verwendet wurden. Das Admin-Geheimnis muss zu demselben Dienstkonto gehören wie dieser Anwendungsschlüssel.
Ablauf der Nutzung
Diese Rotation verwendet eine Architektur mit zwei Geheimnissen. Ein Admin-Secret des Typs DatadogAdminKey stellt Anmeldeinformationen für die Authentifizierung bereit. Die Administratorgeheimnisse serviceAccountId müssen mit denen des Benutzers übereinstimmen, serviceAccountId um eine Eskalation der Rechte zu verhindern.
Sie können Ihr Secret mithilfe des CreateSecret Aufrufs erstellen, dessen geheimer Wert die oben genannten Felder enthält, und den geheimen Typ als DatadogApplicationKey. Die Rotationskonfigurationen können mithilfe eines RotateSecret Aufrufs festgelegt werden. Sie müssen die Metadaten adminSecretArn in der Rotation angeben. Sie müssen in dem RotateSecret Anruf auch einen Rollen-ARN angeben, der dem Dienst die erforderlichen Berechtigungen zum Rotieren des Secrets erteilt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.
Der geheime Admin-Typ (DatadogAdminKey) unterscheidet sich vom geheimen Benutzertyp (DatadogApplicationKey). Aufgrund dieses Unterschieds gewährt die standardmäßige Rotationsrollenrichtlinie, für die der Geltungsbereich giltsecretsmanager:resource/Type, keinen Zugriff auf das Administratorgeheimnis. Sie müssen der Rotationsrolle explizit Zugriff auf das Admin-Secret gewähren. Sie können dies tun, indem Sie dem Typ eine Anweisung mit Gültigkeitsbereich hinzufügen. DatadogAdminKey Sie können das Administratorgeheimnis auch ARN direkt in der Rollenrichtlinie angeben.
Während der Rotation überprüft der Treiber, ob Sie den aktuellen Schlüssel besitzen, erstellt über die Datadog Service Account API einen neuen Anwendungsschlüssel, verifiziert den neuen Schlüssel, stuft ihn auf AWSCURRENT hoch und löscht den alten Schlüssel.