Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Jenkins Token API
Campi con valori segreti
Di seguito sono riportati i campi che devono essere contenuti nel segreto di Secrets Manager:
{
"apiToken": "API token value",
"tokenUuid": "token UUID",
"username": "user that owns the token",
"jenkinsUrl": "https://jenkins.example.com"
}
- Token API
-
Il valore del token Jenkins API (una stringa esadecimale di 32-34 caratteri). Il processo di rotazione aggiorna questo campo.
- TokenUUID
-
L'identificatore univoco universale (UUID) del token API. Rotation utilizza questo UUID per revocare il vecchio token e aggiorna questo campo con l'UUID del nuovo token dopo ogni rotazione.
- username
-
L'Jenkinsutente proprietario del token.
- JenkinsURL
-
L'URL della tua Jenkins istanza (ad esempio,).
https://jenkins.example.comL'URL deve utilizzare HTTPS e non deve terminare con una barra finale.
Campi di metadati segreti
Di seguito sono riportati i campi di metadati per il token API: Jenkins
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:JenkinsAdmin" }
- admin SecretArn
-
(Facoltativo) L'Amazon Resource Name (ARN) per un tipo di segreto JenkinsApiToken che contiene un token di amministrazione. Il token di amministrazione può generare e revocare token API per l'utente di destinazione. Se omesso, il token ruota automaticamente (rotazione automatica).
Flusso di utilizzo
Questa rotazione supporta architetture a segreta singola (rotazione automatica) e a due segrete (assistita dall'amministratore). Quando lo fornisciadminSecretArn, il token di amministrazione genera e revoca i token dell'utente di destinazione. Se lo ometti, il token corrente ruota automaticamente.
Per creare il tuo segreto, usa la chiamata CreateSecret API. Imposta il valore segreto nei campi sopra descritti e imposta il tipo di segreto su JenkinsApiToken. Per configurare la rotazione, usa la chiamata RotateSecret API. Nella RotateSecret chiamata, fornisci un ARN di ruolo che conceda al servizio l'autorizzazione a ruotare il segreto. Per un esempio di politica delle autorizzazioni, vedi Sicurezza e autorizzazioni. Quando si utilizza la rotazione assistita dall'amministratore, concedi esplicitamente al ruolo di rotazione l'accesso all'ARN segreto dell'amministratore.
Durante la rotazione, il driver convalida il token corrente e ottiene una briciola Request Forgery (CSRF) da Cross-Site . Jenkins Quindi genera un nuovo token API e lo memorizza come versione in sospeso. Verifica il nuovo token rispetto all'JenkinsAPI, lo rende attuale, quindi revoca il vecchio token con i suoi. tokenUuid Le applicazioni che utilizzano la libreria di caching di Secrets Manager raccolgono il nuovo token al successivo aggiornamento.
Jenkinsè ospitata dal cliente, quindi l'Jenkinsistanza deve essere raggiungibile tramite HTTPS dal servizio di rotazione di Secrets Manager. Le chiamate di rotazione provengono dall'elenco dei prefissi -managed AWS. com.amazonaws. Consenti l'accesso in entrata da questo elenco di prefissi sul gruppo di sicurezza o sul firewall dell'istanza e assicurati che l'istanza presenti un certificato TLS pubblicamente attendibile. Per maggiori informazioni, consulta Elenchi di prefissi gestiti da AWS nella Guida dell'utente di Amazon VPC. Le istanze che non sono raggiungibili tramite Internet pubblico non sono supportate.region.secretsmanager-managed-external-secrets