View a markdown version of this page

Jenkins Token de API - AWS Secrets Manager

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Jenkins Token de API

Campos de valores secretos

Los siguientes son los campos que deben estar incluidos en el secreto de Secrets Manager:

{ "apiToken": "API token value", "tokenUuid": "token UUID", "username": "user that owns the token", "jenkinsUrl": "https://jenkins.example.com" }
Token de API

El valor del token de Jenkins API (una cadena hexadecimal de 32 a 34 caracteres). El proceso de rotación actualiza este campo.

UUID del token

El identificador único universal (UUID) del token de API. Rotation usa este UUID para revocar el token anterior y actualiza este campo con el UUID del nuevo token después de cada rotación.

nombre de usuario

El Jenkins usuario propietario del token.

URL de Jenkins

La URL de tu Jenkins instancia (por ejemplo,). https://jenkins.example.com La URL debe usar HTTPS y no debe terminar con una barra al final.

Campos de metadatos secretos

Los siguientes son los campos de metadatos del token de Jenkins API:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:JenkinsAdmin" }
administrador SecretArn

(Opcional) El nombre de recurso de Amazon (ARN) de un tipo de secreto JenkinsApiToken que contiene un token de administrador. El token de administrador puede generar y revocar los tokens de API para el usuario objetivo. Si se omite, el token gira por sí solo (rotación automática).

Flujo de uso

Esta rotación admite arquitecturas de un solo secreto (rotación automática) y de dos secretos (asistidas por un administrador). Cuando los proporcionasadminSecretArn, el token de administrador genera y revoca los del usuario objetivo. Si lo omites, el token actual gira por sí solo.

Para crear tu secreto, usa la llamada a la CreateSecret API. Establezca el valor secreto en los campos descritos anteriormente y establezca el tipo de secreto en JenkinsApiToken. Para configurar la rotación, utilice la llamada a la RotateSecret API. En la RotateSecret llamada, proporciona un ARN de rol que conceda al servicio permiso para rotar el secreto. Para ver un ejemplo de política de permisos, consulta Seguridad y permisos. Cuando utilices la rotación asistida por un administrador, concede explícitamente al rol de rotación acceso al ARN secreto del administrador.

Durante la rotación, el conductor valida el token actual y obtiene una miga de la falsificación de Cross-Site solicitudes (CSRF). Jenkins A continuación, genera un nuevo token de API y lo almacena como la versión pendiente. Verifica el nuevo token con la Jenkins API, lo convierte en actual y, a continuación, revoca el token anterior por su valor. tokenUuid Las aplicaciones que utilizan la biblioteca de almacenamiento en caché de Secrets Manager recogen el nuevo token en su próxima actualización.

Jenkinsestá alojada por un cliente, por lo que debe poder acceder a la Jenkins instancia a través de HTTPS desde el servicio de rotación de Secrets Manager. Las llamadas de rotación se originan en la lista de prefijos administrada por AWS-managed. com.amazonaws.region.secretsmanager-managed-external-secrets Permita el acceso entrante desde esta lista de prefijos del firewall o grupo de seguridad de la instancia y asegúrese de que la instancia presente un certificado TLS de confianza pública. Para obtener más información, consulte Listas de prefijos administradas de AWS en la Guía del usuario de Amazon VPC. No se admiten las instancias a las que no se pueda acceder a través de la Internet pública.