Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Clé d'API Confluent Cloud
Champs de valeur secrète
Les champs suivants doivent figurer dans le secret du Secrets Manager :
{
"apiKey": "API Key ID",
"apiSecret": "API Secret",
"serviceAccountId": "Service Account ID",
"resourceId": "Resource ID",
"environmentId": "Environment ID"
}
- Clé API
-
ID de clé d'API Confluent Cloud utilisé pour l'authentification.
- Secret de l'API
-
Le secret de l'API Confluent Cloud utilisé pour l'authentification.
- service AccountId
-
L'ID du principal du compte de service que représente cette clé d'API, par exemple
sa-abc123. La logique de rotation l'utilise pour créer de nouvelles clés pour le principal correct. - resourceId
-
(Facultatif) L'ID de ressource pour définir la portée de la clé API. Il peut s'agir d'un cluster Kafka (
lkc-xxxxx), d'un cluster KSQLdb (lksqlc-xxxxx), d'un Schema Registry (lsrc-xxxxx), d'une région Flink (,aws.us-west-2,azure.centralus) ou.gcp.us-central1TableflowOmettez ce champ pour les clés d'API de gestion des ressources cloud. - Identifiant de l'environnement
-
(Facultatif) L'ID d'environnement Confluent Cloud, par exemple
env-abcde. Utilisé lors de la création de clés à portée de cluster.
Champs de métadonnées secrets
Les champs de métadonnées de la clé d'API Confluent Cloud sont les suivants :
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:ConfluentCloudApiKey" }
- administrateur SecretArn
-
(Facultatif) Le nom de ressource Amazon (ARN) du secret qui contient les informations d'identification administratives de la clé d'API Confluent Cloud utilisées pour alterner ce secret. La clé API d'administration doit avoir un OrganizationAdmin rôle CloudClusterAdmin ou un rôle pour créer et supprimer des clés API pour les comptes de service. En cas d'omission, les informations d'identification du secret utilisateur sont utilisées pour la rotation automatique.
Flux d'utilisation
La rotation prend en charge deux modes. En mode de rotation automatique (par défaut), les codes secrets de l'utilisateur apiSecret sont utilisés pour authentifier les appels d'API Confluent pour la création et la suppression de clés. apiKey La clé API du secret utilisateur doit disposer d'autorisations suffisantes pour gérer les clés de son propre compte de service. En mode admin-secret, un secret d'administration distinct contenantapiKey/apiSecretavec des autorisations d'administrateur est utilisé à la place.
Vous pouvez créer votre secret à l'aide de l'CreateSecretappel dont la valeur secrète contient les champs mentionnés ci-dessus et tapez le secret comme ConfluentCloudApiKey. Les configurations de rotation peuvent être définies à l'aide d'un RotateSecret appel. Si vous optez pour l'autorotation, vous pouvez omettre le champ facultatifadminSecretArn. Vous devez fournir un ARN de rôle dans l'RotateSecretappel qui accorde au service les autorisations requises pour alterner le secret. Pour un exemple de politique d'autorisations, voir Sécurité et autorisations.
Pour les clients qui choisissent de permuter leurs secrets à l'aide d'un ensemble distinct d'informations d'identification d'administrateur, créez le secret d'administration AWS Secrets Manager contenant l'administrateur apiKey etapiSecret. Vous devez fournir l'ARN de ce secret d'administration dans les métadonnées de rotation lors d'un RotateSecret appel pour votre clé secrète d'API.
Pendant la rotation, le pilote crée une nouvelle clé d'API pour le compte de service cible via l'API Confluent Cloud, vérifie la nouvelle clé, met à jour le secret avec de nouvelles informations d'identification et supprime l'ancienne clé d'API.