View a markdown version of this page

GitLab Token Akses - AWS Secrets Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

GitLab Token Akses

Bidang Nilai Rahasia

Berikut ini adalah bidang yang harus terkandung dalam rahasia Manajer Rahasia:

{ "token": "GitLab access token value", "tokenId": "numeric token ID", "gitlabUrl": "GitLab instance URL", "projectId": "project ID (optional)", "groupId": "group ID (optional)" }
token

Nilai token GitLab akses (dimulai denganglpat-). Ini adalah bidang yang diputar.

TokenID

ID token numerik. Memperbarui setiap rotasi dengan ID token baru.

GitLabURL

URL GitLab instans Anda (misalnya,https://gitlab.com). Harus menggunakan HTTPS.

ProyekTid

(Opsional) ID proyek numerik. Berikan token akses proyek saja.

groupId

(Opsional) ID grup numerik. Berikan token akses grup saja.

Bidang Metadata Rahasia

Berikut ini adalah bidang metadata untuk Token GitLab Akses:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:GitLabAdmin", "daysToExpiry": "30 (optional)" }
admin SecretArn

(Opsional) Nama Sumber Daya Amazon (ARN) untuk jenis rahasia GitLabAccessToken yang berisi token GitLab akses bercakupan api yang digunakan untuk memutar rahasia ini. Jika dihilangkan, token berputar sendiri (membutuhkan api atau self_rotate ruang lingkup). Untuk token proyek, token admin memerlukan peran Maintainer pada proyek. Untuk token grup, diperlukan peran Pemilik di grup.

hari ToExpiry

(Opsional) Jumlah hari hingga token baru kedaluwarsa (1—365). Memetakan ke expires_at bidang di rot GitLab asi API. Jika dihilangkan, token baru mewarisi kedaluwarsa default instance.

Alur Penggunaan

Rotasi ini mendukung arsitektur rahasia tunggal (rotasi diri) dan dua rahasia (bantuan admin). Cakupan token ditentukan oleh opsional projectId dan groupId bidang. Jika tidak ada bidang yang ada, token adalah token akses pribadi. Jika projectId ada, token adalah token akses proyek. Jika groupId ada, token adalah token akses grup.

Buat rahasia Anda menggunakan CreateSecret panggilan. Atur nilai rahasia ke bidang yang dijelaskan di atas dan atur tipe rahasia ke GitLabAccessToken. Untuk mengkonfigurasi rotasi, gunakan RotateSecret panggilan. Berikan peran ARN yang memberikan layanan izin yang diperlukan untuk memutar rahasia. Untuk contoh kebijakan izin, lihat Keamanan dan Izin.

Saat menggunakan rotasi yang dibantu admin, rahasia admin juga bertipe. GitLabAccessToken Anda harus secara eksplisit memberikan akses peran rotasi ke rahasia admin. Anda dapat melakukan ini dengan menambahkan pernyataan yang dicakup ke ARN rahasia admin langsung di kebijakan peran.

Selama rotasi, driver memvalidasi bahwa token saat ini aktif. Kemudian memanggil titik akhir GitLab putar, yang secara atomik membuat token baru dan mencabut yang lama. Secrets Manager menyimpan nilai token baru dan ID sebagai AWSPENDING, memverifikasinya melalui GitLab API, dan mempromosikannya ke AWSCURRENT. Aplikasi yang menggunakan perpustakaan caching Secrets Manager secara otomatis mengambil token baru pada penyegaran berikutnya.