View a markdown version of this page

Kunci Aplikasi Datadog - AWS Secrets Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kunci Aplikasi Datadog

Bidang Nilai Rahasia

Berikut ini adalah bidang yang harus terkandung dalam rahasia Manajer Rahasia:

{ "appKey": "Application key starting with ddapp_", "appKeyId": "Application key UUID", "serviceAccountId": "Service Account UUID" }
Kunci Aplikasi

Kunci Aplikasi Datadog yang dimiliki oleh akun layanan. Dimulai dengan ddapp_ diikuti oleh 34 karakter alfanumerik.

aplikasi KeyId

Pengidentifikasi unik (UUID) untuk kunci Aplikasi.

layanan AccountId

ID Akun Layanan Datadog (UUID) yang memiliki kunci Aplikasi ini. Hanya kunci Aplikasi milik akun layanan yang dapat diputar.

Bidang Metadata Rahasia

Berikut ini adalah bidang metadata untuk Kunci Aplikasi Datadog:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
admin SecretArn

Nama Sumber Daya Amazon (ARN) untuk jenis rahasia DatadogAdminKey yang berisi kredenSIAL Datadog administratif (kunci API dan kunci Aplikasi) yang digunakan untuk memutar rahasia ini. Rahasia admin harus milik akun layanan yang sama dengan kunci Aplikasi ini.

Alur Penggunaan

Rotasi ini menggunakan arsitektur dua rahasia. Jenis rahasia admin DatadogAdminKey menyediakan kredentif otentikasi. Rahasia admin serviceAccountId harus sesuai dengan rahasia pengguna serviceAccountId untuk mencegah eskalasi hak istimewa.

Anda dapat membuat rahasia menggunakan CreateSecret panggilan dengan nilai rahasia yang berisi bidang yang disebutkan di atas dan tipe rahasia sebagai DatadogApplicationKey. Konfigurasi rotasi dapat diatur menggunakan RotateSecret panggilan. Anda harus memberikan metadata rotasi. adminSecretArn Anda juga harus memberikan peran ARN dalam RotateSecret panggilan yang memberikan layanan izin yang diperlukan untuk memutar rahasia. Untuk contoh kebijakan izin, lihat Keamanan dan Izin.

Jenis rahasia admin (DatadogAdminKey) berbeda dari tipe rahasia pengguna (DatadogApplicationKey). Karena perbedaan ini, kebijakan peran rotasi default yang dicakup oleh tidak secretsmanager:resource/Type akan memberikan akses ke rahasia admin. Anda harus secara eksplisit memberikan akses peran rotasi ke rahasia admin. Anda dapat melakukan ini dengan menambahkan pernyataan yang dicakup ke jen DatadogAdminKey isnya. Atau, tentukan rahasia admin ARN langsung di kebijakan peran.

Selama rotasi, driver memvalidasi kepemilikan kunci saat ini, membuat kunci Aplikasi baru melalui API Akun Layanan Datadog, memverifikasi kunci baru, mempromosikannya ke AWSCURRENT, dan menghapus kunci lama.