View a markdown version of this page

Jenkins Jeton API - AWS Secrets Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Jenkins Jeton API

Champs de valeur secrète

Les champs suivants doivent figurer dans le secret du Secrets Manager :

{ "apiToken": "API token value", "tokenUuid": "token UUID", "username": "user that owns the token", "jenkinsUrl": "https://jenkins.example.com" }
Jeton API

La valeur du jeton d'JenkinsAPI (chaîne hexadécimale de 32 à 34 caractères). Le processus de rotation met à jour ce champ.

Token UUID

L'identifiant unique universel (UUID) du jeton d'API. La rotation utilise cet UUID pour révoquer l'ancien jeton et met à jour ce champ avec l'UUID du nouveau jeton après chaque rotation.

nom d’utilisateur

L'Jenkinsutilisateur propriétaire du jeton.

URL Jenkins

L'URL de votre Jenkins instance (par exemple,https://jenkins.example.com). L'URL doit utiliser le protocole HTTPS et ne doit pas se terminer par une barre oblique.

Champs de métadonnées secrets

Les champs de métadonnées pour Jenkins API Token sont les suivants :

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:JenkinsAdmin" }
administrateur SecretArn

(Facultatif) Le nom de ressource Amazon (ARN) pour un secret de type JenkinsApiToken contenant un jeton d'administration. Le jeton d'administration peut générer et révoquer des jetons d'API pour l'utilisateur cible. En cas d'omission, le jeton effectue une rotation de lui-même (autorotation).

Flux d'utilisation

Cette rotation prend en charge à la fois les architectures à secret unique (autorotation) et à deux secrets (assistées par l'administrateur). Lorsque vous fournissezadminSecretArn, le jeton d'administration génère et révoque les jetons de l'utilisateur cible. Si vous l'omettez, le jeton actuel effectue une rotation de lui-même.

Pour créer votre secret, utilisez l'appel CreateSecret d'API. Définissez la valeur secrète dans les champs décrits ci-dessus et définissez le type de secret sur JenkinsApiToken. Pour configurer la rotation, utilisez l'appel RotateSecret d'API. Dans l' RotateSecret appel, indiquez un rôle ARN qui autorise le service à alterner le secret. Pour un exemple de politique d'autorisations, voir Sécurité et autorisations. Lorsque vous utilisez la rotation assistée par administrateur, accordez explicitement au rôle de rotation l'accès à l'ARN secret d'administrateur.

Pendant la rotation, le pilote valide le jeton actuel et obtient une miette de Cross-Site Request Forgery (CSRF) auprès de. Jenkins Il génère ensuite un nouveau jeton d'API et le stocke en tant que version en attente. Il vérifie le nouveau jeton par rapport à l'JenkinsAPI, le promeut au rang de jeton actuel, puis révoque l'ancien jeton par son. tokenUuid Les applications utilisant la bibliothèque de mise en cache de Secrets Manager récupèrent le nouveau jeton lors de leur prochaine actualisation.

Jenkinsest hébergée par le client, votre Jenkins instance doit donc être accessible via HTTPS depuis le service de rotation Secrets Manager. Les appels de rotation proviennent de la liste de AWS préfixes -managed. com.amazonaws.region.secretsmanager-managed-external-secrets Autorisez l'accès entrant à partir de cette liste de préfixes sur le groupe de sécurité ou le pare-feu de votre instance, et assurez-vous que l'instance présente un certificat TLS approuvé publiquement. Pour plus d’informations, consultez les listes de préfixes gérés par AWS dans le Guide de l’utilisateur Amazon VPC. Les instances qui ne sont pas accessibles via Internet public ne sont pas prises en charge.