View a markdown version of this page

Clé d'application Datadog - AWS Secrets Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Clé d'application Datadog

Champs de valeur secrète

Les champs suivants doivent figurer dans le secret du Secrets Manager :

{ "appKey": "Application key starting with ddapp_", "appKeyId": "Application key UUID", "serviceAccountId": "Service Account UUID" }
Clé d'application

La clé de l'application Datadog détenue par un compte de service. Commence ddapp_ par 34 caractères alphanumériques.

appli KeyId

L'identifiant unique (UUID) de la clé d'application.

service AccountId

L'ID de compte de service Datadog (UUID) auquel appartient cette clé d'application. Seules les clés d'application appartenant au compte de service peuvent faire l'objet d'une rotation.

Champs de métadonnées secrets

Les champs de métadonnées de la clé d'application Datadog sont les suivants :

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
administrateur SecretArn

Le nom de ressource Amazon (ARN) d'un secret dont le type contient DatadogAdminKey les informations d'identification administratives Datadog (clé API et clé d'application) utilisées pour alterner ce secret. Le secret d'administration doit appartenir au même compte de service que cette clé d'application.

Flux d'utilisation

Cette rotation utilise une architecture à deux secrets. Un secret d'administration de type DatadogAdminKey fournit des informations d'authentification. Le secret d'administrateur serviceAccountId doit correspondre à celui de l'utilisateur serviceAccountId pour éviter toute augmentation des privilèges.

Vous pouvez créer votre secret à l'aide de l'CreateSecretappel dont la valeur secrète contient les champs mentionnés ci-dessus et tapez le secret comme DatadogApplicationKey. Les configurations de rotation peuvent être définies à l'aide d'un RotateSecret appel. Vous devez fournir les métadonnées adminSecretArn dans la rotation. Vous devez également fournir un ARN de rôle dans l'RotateSecretappel qui accorde au service les autorisations requises pour alterner le secret. Pour un exemple de politique d'autorisations, voir Sécurité et autorisations.

Le type de secret d'administration (DatadogAdminKey) diffère du type de secret utilisateur (DatadogApplicationKey). En raison de cette différence, la politique de rôle de rotation par défaut définie n'secretsmanager:resource/Typeaccordera pas l'accès au secret d'administrateur. Vous devez fournir explicitement au rôle de rotation l'accès au secret d'administrateur. Vous pouvez le faire en ajoutant une instruction dont la portée est limitée au DatadogAdminKey type. Vous pouvez également spécifier le secret d'administrateur ARN directement dans la politique de rôle.

Pendant la rotation, le driver valide la propriété de la clé actuelle, crée une nouvelle clé d'application via l'API du compte de service Datadog, vérifie la nouvelle clé, la promeut sur AWSCURRENT et supprime l'ancienne clé.