Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Clé d'API Datadog
Champs de valeur secrète
Les champs suivants doivent figurer dans le secret du Secrets Manager :
{
"apiKey": "32-character hex API key",
"apiKeyId": "API key UUID"
}
- Clé API
-
La clé d'API Datadog actuelle. Chaîne hexadécimale de 32 caractères utilisée pour envoyer des métriques, des logs et des traces à Datadog.
- api KeyId
-
L'identifiant unique (UUID) de la clé API. Trouvé via l'API Datadog ou les paramètres de l'organisation.
Champs de métadonnées secrets
Les champs de métadonnées de la clé d'API Datadog sont les suivants :
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
- administrateur SecretArn
-
Le nom de ressource Amazon (ARN) d'un secret dont le type contient DatadogAdminKey les informations d'identification administratives Datadog (clé API et clé d'application) utilisées pour alterner ce secret. La clé d'application doit avoir des étendues :
api_keys_write,api_keys_delete.
Flux d'utilisation
Cette rotation utilise une architecture à deux secrets. Un secret d'administration de type DatadogAdminKey fournit la clé d'API et la clé d'application nécessaires pour authentifier les appels d'API Datadog Key Management.
Vous pouvez créer votre secret à l'aide de l'CreateSecretappel dont la valeur secrète contient les champs mentionnés ci-dessus et tapez le secret comme DatadogApiKey. Les configurations de rotation peuvent être définies à l'aide d'un RotateSecret appel. Vous devez fournir les métadonnées adminSecretArn dans la rotation. Vous devez également fournir un ARN de rôle dans l'RotateSecretappel qui accorde au service les autorisations requises pour alterner le secret. Pour un exemple de politique d'autorisations, voir Sécurité et autorisations.
Le type de secret d'administration (DatadogAdminKey) diffère du type de secret utilisateur (DatadogApiKey). En raison de cette différence, la politique de rôle de rotation par défaut définie n'secretsmanager:resource/Typeaccordera pas l'accès au secret d'administrateur. Vous devez fournir explicitement au rôle de rotation l'accès au secret d'administrateur. Vous pouvez le faire en ajoutant une instruction dont la portée est limitée au DatadogAdminKey type. Vous pouvez également spécifier le secret d'administrateur ARN directement dans la politique de rôle.
Pendant la rotation, le driver crée une nouvelle clé d'API via l'API Datadog Key Management v2, vérifie la nouvelle clé à l'aide du point de terminaison de validation, promeut la nouvelle clé sur AWSCURRENT et supprime la clé déplacée (il y a deux rotations) de Datadog. Cela permet de maintenir un schéma d'alternance à deux touches garantissant une rotation sans interruption.