Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kunci Aplikasi Datadog
Bidang Nilai Rahasia
Berikut ini adalah bidang yang harus terkandung dalam rahasia Manajer Rahasia:
{
"appKey": "Application key starting with ddapp_",
"appKeyId": "Application key UUID",
"serviceAccountId": "Service Account UUID"
}
- Kunci Aplikasi
-
Kunci Aplikasi Datadog yang dimiliki oleh akun layanan. Dimulai dengan
ddapp_diikuti oleh 34 karakter alfanumerik. - aplikasi KeyId
-
Pengidentifikasi unik (UUID) untuk kunci Aplikasi.
- layanan AccountId
-
ID Akun Layanan Datadog (UUID) yang memiliki kunci Aplikasi ini. Hanya kunci Aplikasi milik akun layanan yang dapat diputar.
Bidang Metadata Rahasia
Berikut ini adalah bidang metadata untuk Kunci Aplikasi Datadog:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
- admin SecretArn
-
Nama Sumber Daya Amazon (ARN) untuk jenis rahasia DatadogAdminKey yang berisi kredenSIAL Datadog administratif (kunci API dan kunci Aplikasi) yang digunakan untuk memutar rahasia ini. Rahasia admin harus milik akun layanan yang sama dengan kunci Aplikasi ini.
Alur Penggunaan
Rotasi ini menggunakan arsitektur dua rahasia. Jenis rahasia admin DatadogAdminKey menyediakan kredentif otentikasi. Rahasia admin serviceAccountId harus sesuai dengan rahasia pengguna serviceAccountId untuk mencegah eskalasi hak istimewa.
Anda dapat membuat rahasia menggunakan CreateSecret panggilan dengan nilai rahasia yang berisi bidang yang disebutkan di atas dan tipe rahasia sebagai DatadogApplicationKey. Konfigurasi rotasi dapat diatur menggunakan RotateSecret panggilan. Anda harus memberikan metadata rotasi. adminSecretArn Anda juga harus memberikan peran ARN dalam RotateSecret panggilan yang memberikan layanan izin yang diperlukan untuk memutar rahasia. Untuk contoh kebijakan izin, lihat Keamanan dan Izin.
Jenis rahasia admin (DatadogAdminKey) berbeda dari tipe rahasia pengguna (DatadogApplicationKey). Karena perbedaan ini, kebijakan peran rotasi default yang dicakup oleh tidak secretsmanager:resource/Type akan memberikan akses ke rahasia admin. Anda harus secara eksplisit memberikan akses peran rotasi ke rahasia admin. Anda dapat melakukan ini dengan menambahkan pernyataan yang dicakup ke jen DatadogAdminKey isnya. Atau, tentukan rahasia admin ARN langsung di kebijakan peran.
Selama rotasi, driver memvalidasi kepemilikan kunci saat ini, membuat kunci Aplikasi baru melalui API Akun Layanan Datadog, memverifikasi kunci baru, mempromosikannya ke AWSCURRENT, dan menghapus kunci lama.