Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Clave de aplicación de Datadog
Campos de valores secretos
Los siguientes son los campos que deben estar incluidos en el secreto de Secrets Manager:
{
"appKey": "Application key starting with ddapp_",
"appKeyId": "Application key UUID",
"serviceAccountId": "Service Account UUID"
}
- AppKey
-
La clave de la aplicación Datadog que pertenece a una cuenta de servicio. Empieza con 34 caracteres alfanuméricos
ddapp_seguidos. - aplicación KeyId
-
El identificador único (UUID) de la clave de la aplicación.
- servicio AccountId
-
El identificador de cuenta de servicio (UUID) de Datadog al que pertenece esta clave de aplicación. Solo se pueden rotar las claves de aplicación que pertenezcan a la cuenta de servicio.
Campos de metadatos secretos
Los siguientes son los campos de metadatos de la clave de aplicación de Datadog:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
- admin SecretArn
-
El nombre de recurso de Amazon (ARN) de un tipo de secreto DatadogAdminKey que contiene las credenciales administrativas de Datadog (clave de API y clave de aplicación) utilizadas para rotar este secreto. El secreto de administrador debe pertenecer a la misma cuenta de servicio que esta clave de aplicación.
Flujo de uso
Esta rotación utiliza una arquitectura de dos secretos. Un secreto de administrador de tipo DatadogAdminKey proporciona las credenciales de autenticación. El secreto de administrador serviceAccountId debe coincidir con el secreto del usuario serviceAccountId para evitar la escalada de privilegios.
Puedes crear tu secreto mediante la CreateSecret llamada con el valor del secreto que contiene los campos mencionados anteriormente y el tipo de secreto como DatadogApplicationKey. Las configuraciones de rotación se pueden configurar mediante una RotateSecret llamada. Debe proporcionar los metadatos adminSecretArn de la rotación. También debes proporcionar un ARN de rol en la RotateSecret llamada que otorgue al servicio los permisos necesarios para rotar el secreto. Para ver un ejemplo de una política de permisos, consulta Seguridad y permisos.
El tipo de secreto de administrador (DatadogAdminKey) difiere del tipo de secreto de usuario (DatadogApplicationKey). Debido a esta diferencia, el ámbito de la política de roles de rotación predeterminada no secretsmanager:resource/Type permitirá el acceso al secreto de administrador. Debes proporcionar de forma explícita el acceso del rol de rotación al secreto de administrador. Para ello, añada una sentencia con un ámbito específico al DatadogAdminKey tipo. También puede especificar el secreto de administrador ARN directamente en la política de funciones.
Durante la rotación, el conductor valida la propiedad de la clave actual, crea una nueva clave de aplicación mediante la API de cuentas de servicio de Datadog, verifica la nueva clave, la promueve a AWSCURRENT y elimina la clave anterior.