Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Jenkins API-Token
Felder mit geheimen Werten
Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:
{
"apiToken": "API token value",
"tokenUuid": "token UUID",
"username": "user that owns the token",
"jenkinsUrl": "https://jenkins.example.com"
}
- API-Token
-
Der Jenkins API-Token-Wert (eine 32-34 Zeichen lange Hexadezimalzeichenfolge). Der Rotationsprozess aktualisiert dieses Feld.
- Token-UUID
-
Der Universally Unique Identifier (UUID) des API-Tokens. Rotation verwendet diese UUID, um das alte Token zu widerrufen, und aktualisiert dieses Feld nach jeder Rotation mit der UUID des neuen Tokens.
- username
-
Der Jenkins Benutzer, dem das Token gehört.
- Jenkin Surl
-
Ihre Jenkins Instanz-URL (zum Beispiel).
https://jenkins.example.comDie URL muss HTTPS verwenden und darf nicht mit einem abschließenden Schrägstrich enden.
Geheime Metadatenfelder
Im Folgenden sind die Metadatenfelder für Jenkins API-Token aufgeführt:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:JenkinsAdmin" }
- admin SecretArn
-
(Optional) Der Amazon-Ressourcenname (ARN) für einen geheimen Schlüssel JenkinsApiToken , der ein Admin-Token enthält. Das Admin-Token kann API-Token für den Zielbenutzer generieren und widerrufen. Wenn es weggelassen wird, dreht sich das Token von selbst (Selbstrotation).
Ablauf der Nutzung
Diese Rotation unterstützt sowohl Architekturen mit nur einem Geheimnis (Eigenrotation) als auch Architekturen mit zwei Geheimnissen (vom Administrator unterstützt). Wenn Sie angebenadminSecretArn, generiert das Admin-Token die Token des Zielbenutzers und widerruft sie. Wenn Sie es weglassen, dreht sich das aktuelle Token von selbst.
Verwenden Sie den CreateSecret API-Aufruf, um Ihr Geheimnis zu erstellen. Geben Sie den Geheimwert in die oben beschriebenen Felder ein und legen Sie den Geheimtyp auf fest JenkinsApiToken. Verwenden Sie den RotateSecret API-Aufruf, um die Rotation zu konfigurieren. Geben RotateSecret Sie im Aufruf einen Rollen-ARN an, der dem Dienst die Erlaubnis erteilt, den Secret zu rotieren. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen. Wenn Sie die administratorgestützte Rotation verwenden, gewähren Sie der Rotationsrolle explizit Zugriff auf den geheimen Admin-ARN.
Während der Rotation validiert der Treiber das aktuelle Token und erhält einen CSRF-Krümel ( Cross-Site Request Forgery) von. Jenkins Anschließend generiert er ein neues API-Token und speichert es als ausstehende Version. Es verifiziert das neue Token anhand der Jenkins API, stuft es auf das aktuelle Token hoch und widerruft dann das alte Token anhand seiner. tokenUuid Anwendungen, die die Secrets Manager-Caching-Bibliothek verwenden, erkennen das neue Token bei ihrer nächsten Aktualisierung.
Jenkinswird vom Kunden gehostet, daher muss Ihre Jenkins Instance über HTTPS vom Secrets Manager-Rotationsdienst aus erreichbar sein. Rotationsaufrufe stammen aus der AWS-managed Präfixliste. com.amazonaws. Erlauben Sie den eingehenden Zugriff von dieser Präfixliste auf die Sicherheitsgruppe oder Firewall Ihrer Instanz und stellen Sie sicher, dass die Instance ein öffentlich vertrauenswürdiges TLS-Zertifikat vorlegt. Weitere Informationen finden Sie im Abschnitt zur AWS-verwalteten Präfixliste im Amazon-VPC-Benutzerhandbuch. Instanzen, die nicht über das öffentliche Internet erreichbar sind, werden nicht unterstützt.region.secretsmanager-managed-external-secrets