View a markdown version of this page

Chave do aplicativo Datadog - AWS Secrets Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Chave do aplicativo Datadog

Campos de valores secretos

A seguir estão os campos que devem estar contidos no segredo do Secrets Manager:

{ "appKey": "Application key starting with ddapp_", "appKeyId": "Application key UUID", "serviceAccountId": "Service Account UUID" }
Chave do aplicativo

A chave do aplicativo Datadog de propriedade de uma conta de serviço. Começa com ddapp_ seguido de 34 caracteres alfanuméricos.

aplicativo KeyId

O identificador exclusivo (UUID) da chave do aplicativo.

serviço AccountId

O ID da conta de serviço do Datadog (UUID) que possui essa chave do aplicativo. Somente as chaves de aplicativos pertencentes à conta de serviço podem ser alternadas.

Campos de metadados secretos

A seguir estão os campos de metadados da chave do aplicativo Datadog:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
administrador SecretArn

O nome de recurso da Amazon (ARN) para um segredo do tipo DatadogAdminKey que contém as credenciais administrativas do Datadog (chave de API e chave de aplicativo) usadas para alternar esse segredo. O segredo do administrador deve pertencer à mesma conta de serviço que essa chave do aplicativo.

Fluxo de uso

Essa rotação usa uma arquitetura de dois segredos. Um segredo administrativo do tipo DatadogAdminKey fornece credenciais de autenticação. Os segredos do administrador serviceAccountId devem corresponder aos do usuário serviceAccountId para evitar o aumento de privilégios.

Você pode criar seu segredo usando a CreateSecret chamada com o valor secreto contendo os campos mencionados acima e o tipo de segredo como DatadogApplicationKey. As configurações de rotação podem ser definidas usando uma RotateSecret chamada. Você deve fornecer os adminSecretArn metadados de rotação. Você também deve fornecer uma função ARN na RotateSecret chamada que conceda ao serviço as permissões necessárias para alternar o segredo. Para ver um exemplo de política de permissões, consulte Segurança e permissões.

O tipo de segredo do administrador (DatadogAdminKey) difere do tipo secreto do usuário (DatadogApplicationKey). Por causa dessa diferença, a política de função de rotação padrão definida pelo secretsmanager:resource/Type escopo não concederá acesso ao segredo do administrador. Você deve fornecer explicitamente à função rotativa acesso ao segredo do administrador. Você pode fazer isso adicionando uma declaração com escopo ao DatadogAdminKey tipo. Como alternativa, especifique o segredo do administrador ARN diretamente na política de função.

Durante a rotação, o driver valida a propriedade da chave atual, cria uma nova chave de aplicativo por meio da API Datadog Service Account, verifica a nova chave, a promove para AWSCURRENT e exclui a chave antiga.