Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Clave de API de Confluent Cloud
Campos de valores secretos
Los siguientes son los campos que deben estar incluidos en el secreto de Secrets Manager:
{
"apiKey": "API Key ID",
"apiSecret": "API Secret",
"serviceAccountId": "Service Account ID",
"resourceId": "Resource ID",
"environmentId": "Environment ID"
}
- Clave API
-
El ID de clave de API de Confluent Cloud usado para la autenticación.
- API Secret
-
El secreto de la API de Confluent Cloud utilizado para la autenticación.
- servicio AccountId
-
El ID del principal de la cuenta de servicio que representa esta clave de API, por ejemplo
sa-abc123. La lógica de rotación usa esto para crear nuevas claves para el principal correcto. - resourceId
-
(Opcional) El ID del recurso para determinar el alcance de la clave de API. Puede ser un clúster de Kafka (
lkc-xxxxx), un clúster de KSQLdb (), un registro de esquemas (lksqlc-xxxxx), una región de Flink (,,lsrc-xxxxx) o.aws.us-west-2azure.centralusgcp.us-central1TableflowOmita este campo para las claves de API de administración de recursos en la nube. - environmentId
-
(Opcional) El ID del entorno de nube de Confluent, por ejemplo.
env-abcdeSe usa al crear claves con ámbito de clúster.
Campos de metadatos secretos
Los siguientes son los campos de metadatos de la clave de API de Confluent Cloud:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:ConfluentCloudApiKey" }
- administrador SecretArn
-
(Opcional) El nombre de recurso de Amazon (ARN) del secreto que contiene las credenciales administrativas de la clave API de Confluent Cloud que se utilizan para rotar este secreto. La clave de API de administrador debe tener CloudClusterAdmin o tener una OrganizationAdmin función para crear y eliminar las claves de API de las cuentas de servicio. Si se omite, las propias credenciales del secreto de usuario se utilizan para la rotación automática.
Flujo de uso
La rotación admite dos modos. En el modo de rotación automática (predeterminado), se apiSecret utilizan los propiosapiKey/del secreto del usuario para autenticar las llamadas a la API de Confluent para la creación y eliminación de claves. La clave de API del secreto de usuario debe tener los permisos suficientes para administrar las claves de su propia cuenta de servicio. En el modo secreto de administrador, se usa en su lugar un secreto de administrador independiente que contieneapiKey/apiSecretcon permisos de administrador.
Puede crear su secreto mediante la CreateSecret llamada con el valor secreto que contiene los campos mencionados anteriormente y el tipo de secreto como. ConfluentCloudApiKey Las configuraciones de rotación se pueden configurar mediante una RotateSecret llamada. Si opta por la rotación automática, puede omitir el campo opcionaladminSecretArn. Debes proporcionar un ARN de rol en la RotateSecret llamada que otorgue al servicio los permisos necesarios para rotar el secreto. Para ver un ejemplo de una política de permisos, consulta Seguridad y permisos.
Para los clientes que opten por rotar sus secretos utilizando un conjunto independiente de credenciales de administrador, cree el secreto de administrador AWS Secrets Manager que contenga al administrador apiKey yapiSecret. Al RotateSecret solicitar el secreto de tu clave de API, debes proporcionar el ARN de este secreto de administrador en los metadatos de rotación.
Durante la rotación, el controlador crea una nueva clave de API para la cuenta de servicio de destino a través de la API de Confluent Cloud, verifica la nueva clave, actualiza el secreto con nuevas credenciales y elimina la clave de API anterior.