View a markdown version of this page

Datadog-Anwendungsschlüssel - AWS Secrets Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Datadog-Anwendungsschlüssel

Felder mit geheimen Werten

Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:

{ "appKey": "Application key starting with ddapp_", "appKeyId": "Application key UUID", "serviceAccountId": "Service Account UUID" }
AppKey

Der Datadog-Anwendungsschlüssel, der einem Dienstkonto gehört. Beginnt mit, ddapp_ gefolgt von 34 alphanumerischen Zeichen.

App KeyId

Der eindeutige Bezeichner (UUID) für den Anwendungsschlüssel.

Dienst AccountId

Die Datadog-Dienstkonto-ID (UUID), der dieser Anwendungsschlüssel gehört. Nur Anwendungsschlüssel, die dem Dienstkonto gehören, können rotiert werden.

Geheime Metadatenfelder

Im Folgenden sind die Metadatenfelder für den Datadog-Anwendungsschlüssel aufgeführt:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
admin SecretArn

Der Amazon-Ressourcenname (ARN) für einen geheimen Schlüssel DatadogAdminKey , der die administrativen DataDog-Anmeldeinformationen (API-Schlüssel und Anwendungsschlüssel) enthält, die für die Rotation dieses Geheimnisses verwendet wurden. Das Admin-Geheimnis muss zu demselben Dienstkonto gehören wie dieser Anwendungsschlüssel.

Ablauf der Nutzung

Diese Rotation verwendet eine Architektur mit zwei Geheimnissen. Ein Admin-Secret des Typs DatadogAdminKey stellt Anmeldeinformationen für die Authentifizierung bereit. Die Administratorgeheimnisse serviceAccountId müssen mit denen des Benutzers übereinstimmen, serviceAccountId um eine Eskalation der Rechte zu verhindern.

Sie können Ihr Secret mithilfe des CreateSecret Aufrufs erstellen, dessen geheimer Wert die oben genannten Felder enthält, und den geheimen Typ als DatadogApplicationKey. Die Rotationskonfigurationen können mithilfe eines RotateSecret Aufrufs festgelegt werden. Sie müssen die Metadaten adminSecretArn in der Rotation angeben. Sie müssen in dem RotateSecret Anruf auch einen Rollen-ARN angeben, der dem Dienst die erforderlichen Berechtigungen zum Rotieren des Secrets erteilt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.

Der geheime Admin-Typ (DatadogAdminKey) unterscheidet sich vom geheimen Benutzertyp (DatadogApplicationKey). Aufgrund dieses Unterschieds gewährt die standardmäßige Rotationsrollenrichtlinie, für die der Geltungsbereich giltsecretsmanager:resource/Type, keinen Zugriff auf das Administratorgeheimnis. Sie müssen der Rotationsrolle explizit Zugriff auf das Admin-Secret gewähren. Sie können dies tun, indem Sie dem Typ eine Anweisung mit Gültigkeitsbereich hinzufügen. DatadogAdminKey Sie können das Administratorgeheimnis auch ARN direkt in der Rollenrichtlinie angeben.

Während der Rotation überprüft der Treiber, ob Sie den aktuellen Schlüssel besitzen, erstellt über die Datadog Service Account API einen neuen Anwendungsschlüssel, verifiziert den neuen Schlüssel, stuft ihn auf AWSCURRENT hoch und löscht den alten Schlüssel.