View a markdown version of this page

Kunci API Datadog - AWS Secrets Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kunci API Datadog

Bidang Nilai Rahasia

Berikut ini adalah bidang yang harus terkandung dalam rahasia Manajer Rahasia:

{ "apiKey": "32-character hex API key", "apiKeyId": "API key UUID" }
ApiKey

Kunci API Datadog saat ini. String heksadesimal 32 karakter yang digunakan untuk mengirimkan metrik, log, dan jejak ke Datadog.

api KeyId

Pengidentifikasi unik (UUID) untuk kunci API. Ditemukan melalui API Datadog atau Pengaturan Organisasi.

Bidang Metadata Rahasia

Berikut ini adalah bidang metadata untuk Kunci API Datadog:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
admin SecretArn

Nama Sumber Daya Amazon (ARN) untuk jenis rahasia DatadogAdminKey yang berisi kredenSIAL Datadog administratif (kunci API dan kunci Aplikasi) yang digunakan untuk memutar rahasia ini. Kunci Aplikasi harus memiliki cakupan:api_keys_write,api_keys_delete.

Alur Penggunaan

Rotasi ini menggunakan arsitektur dua rahasia. Jenis rahasia admin DatadogAdminKey menyediakan kunci API dan kunci Aplikasi yang diperlukan untuk mengotentikasi panggilan API Manajemen Kunci Datadog.

Anda dapat membuat rahasia menggunakan CreateSecret panggilan dengan nilai rahasia yang berisi bidang yang disebutkan di atas dan tipe rahasia sebagai DatadogApiKey. Konfigurasi rotasi dapat diatur menggunakan RotateSecret panggilan. Anda harus memberikan metadata rotasi. adminSecretArn Anda juga harus memberikan peran ARN dalam RotateSecret panggilan yang memberikan layanan izin yang diperlukan untuk memutar rahasia. Untuk contoh kebijakan izin, lihat Keamanan dan Izin.

Jenis rahasia admin (DatadogAdminKey) berbeda dari tipe rahasia pengguna (DatadogApiKey). Karena perbedaan ini, kebijakan peran rotasi default yang dicakup oleh tidak secretsmanager:resource/Type akan memberikan akses ke rahasia admin. Anda harus secara eksplisit memberikan akses peran rotasi ke rahasia admin. Anda dapat melakukan ini dengan menambahkan pernyataan yang dicakup ke jen DatadogAdminKey isnya. Atau, tentukan rahasia admin ARN langsung di kebijakan peran.

Selama rotasi, driver membuat kunci API baru melalui API Manajemen Kunci Datadog v2, memverifikasi kunci baru menggunakan titik akhir validasi, mempromosikan kunci baru ke AWSCURRENT, dan menghapus kunci yang dipindahkan (dua rotasi lama) dari Datadog. Ini mempertahankan pola bolak-balik 2-tombol yang memastikan rotasi zero-downtime.