Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
GitLab Jeton d'accès
Champs de valeur secrète
Les champs suivants doivent figurer dans le secret du Secrets Manager :
{
"token": "GitLab access token value",
"tokenId": "numeric token ID",
"gitlabUrl": "GitLab instance URL",
"projectId": "project ID (optional)",
"groupId": "group ID (optional)"
}
- jeton
-
La valeur du jeton d' GitLab accès (commence par
glpat-). Il s'agit du champ qui fait l'objet d'une rotation. - Identifiant du jeton
-
L'identifiant numérique du jeton. Mise à jour de chaque rotation avec l'identifiant du nouveau jeton.
- URL GitLab
-
L'URL de votre GitLab instance (par exemple,
https://gitlab.com). Vous devez utiliser le protocole HTTPS. - projectId
-
(Facultatif) ID de projet numérique. Fournissez uniquement des jetons d'accès au projet.
- groupId
-
(Facultatif) ID de groupe numérique. Prévoyez uniquement des jetons d'accès de groupe.
Champs de métadonnées secrets
Les champs de métadonnées pour GitLab Access Token sont les suivants :
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:GitLabAdmin", "daysToExpiry": "30 (optional)" }
- administrateur SecretArn
-
(Facultatif) Le nom de ressource Amazon (ARN) pour un secret de type GitLabAccessToken contenant un jeton d' GitLab accès limité à une API utilisé pour alterner ce secret. En cas d'omission, le jeton effectue une rotation de lui-même (requires
apiouself_rotatescope). Pour les jetons de projet, le jeton d'administrateur doit avoir le rôle de mainteneur sur le projet. Pour les jetons de groupe, il faut avoir le rôle de propriétaire dans le groupe. - jours ToExpiry
-
(Facultatif) Nombre de jours avant l'expiration du nouveau jeton (1 à 365). Mappe vers le
expires_atterrain dans l'API de GitLab rotation. En cas d'omission, le nouveau jeton hérite de l'expiration par défaut de l'instance.
Flux d'utilisation
Cette rotation prend en charge à la fois les architectures à secret unique (autorotation) et à deux secrets (assistées par l'administrateur). La portée du jeton est déterminée par les groupId champs optionnels projectId et. Si aucun champ n'est présent, le jeton est un jeton d'accès personnel. S'il projectId est présent, le jeton est un jeton d'accès au projet. S'il groupId est présent, le jeton est un jeton d'accès de groupe.
Créez votre secret à l'aide de l'CreateSecretappel. Définissez la valeur secrète dans les champs décrits ci-dessus et définissez le type de secret sur GitLabAccessToken. Pour configurer la rotation, utilisez l'RotateSecretappel. Fournissez un ARN de rôle qui accorde au service les autorisations requises pour alterner le secret. Pour un exemple de politique d'autorisations, voir Sécurité et autorisations.
Lorsque vous utilisez la rotation assistée par administrateur, le code secret d'administration est également de type. GitLabAccessToken Vous devez fournir explicitement au rôle de rotation l'accès au secret d'administrateur. Vous pouvez le faire en ajoutant une instruction limitée à l'ARN secret d'administrateur directement dans la politique de rôle.
Pendant la rotation, le pilote vérifie que le jeton actuel est actif. Il appelle ensuite le point de terminaison de GitLab rotation, qui crée automatiquement un nouveau jeton et révoque l'ancien. Secrets Manager enregistre la valeur et l'identifiant du nouveau jeton sous la forme AWSPENDING, les vérifie via l' GitLab API et les promeut auprès de AWSCURRENT. Les applications utilisant la bibliothèque de mise en cache de Secrets Manager récupèrent automatiquement le nouveau jeton lors de leur prochaine actualisation.