As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Chave da API Datadog
Campos de valores secretos
A seguir estão os campos que devem estar contidos no segredo do Secrets Manager:
{
"apiKey": "32-character hex API key",
"apiKeyId": "API key UUID"
}
- Chave de API
-
A chave atual da API Datadog. Uma string hexadecimal de 32 caracteres usada para enviar métricas, registros e rastreamentos para o Datadog.
- api KeyId
-
O identificador exclusivo (UUID) da chave de API. Encontrado por meio da API Datadog ou das configurações da organização.
Campos de metadados secretos
A seguir estão os campos de metadados da chave de API do Datadog:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
- administrador SecretArn
-
O nome de recurso da Amazon (ARN) para um segredo do tipo DatadogAdminKey que contém as credenciais administrativas do Datadog (chave de API e chave de aplicativo) usadas para alternar esse segredo. A chave do aplicativo deve ter escopos:
api_keys_write,api_keys_delete.
Fluxo de uso
Essa rotação usa uma arquitetura de dois segredos. Um segredo administrativo do tipo DatadogAdminKey fornece a chave de API e a chave de aplicativo necessárias para autenticar as chamadas da API de gerenciamento de chaves do Datadog.
Você pode criar seu segredo usando a CreateSecret chamada com o valor secreto contendo os campos mencionados acima e o tipo de segredo como DatadogApiKey. As configurações de rotação podem ser definidas usando uma RotateSecret chamada. Você deve fornecer os adminSecretArn metadados de rotação. Você também deve fornecer uma função ARN na RotateSecret chamada que conceda ao serviço as permissões necessárias para alternar o segredo. Para ver um exemplo de política de permissões, consulte Segurança e permissões.
O tipo de segredo do administrador (DatadogAdminKey) difere do tipo secreto do usuário (DatadogApiKey). Por causa dessa diferença, a política de função de rotação padrão definida pelo secretsmanager:resource/Type escopo não concederá acesso ao segredo do administrador. Você deve fornecer explicitamente à função rotativa acesso ao segredo do administrador. Você pode fazer isso adicionando uma declaração com escopo ao DatadogAdminKey tipo. Como alternativa, especifique o segredo do administrador ARN diretamente na política de função.
Durante a rotação, o driver cria uma nova chave de API por meio da API Datadog Key Management v2, verifica a nova chave usando o endpoint de validação, promove a nova chave para AWSCURRENT e exclui a chave deslocada (duas rotações antigas) do Datadog. Isso mantém um padrão alternado de 2 teclas, garantindo rotação sem tempo de inatividade.