View a markdown version of this page

GitLab Token de acesso - AWS Secrets Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

GitLab Token de acesso

Campos de valores secretos

A seguir estão os campos que devem estar contidos no segredo do Secrets Manager:

{ "token": "GitLab access token value", "tokenId": "numeric token ID", "gitlabUrl": "GitLab instance URL", "projectId": "project ID (optional)", "groupId": "group ID (optional)" }
token

O valor do token de GitLab acesso (começa comglpat-). Esse é o campo que é girado.

ID do token

O ID numérico do token. Atualizou cada rotação com o ID do novo token.

URL do GitLab

O URL da sua GitLab instância (por exemplo,https://gitlab.com). É necessário usar HTTPS.

projectId

(Opcional) ID numérica do projeto. Forneça somente tokens de acesso ao projeto.

groupId

(Opcional) ID numérica do grupo. Forneça somente tokens de acesso para grupos.

Campos de metadados secretos

A seguir estão os campos de metadados do GitLab Access Token:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:GitLabAdmin", "daysToExpiry": "30 (optional)" }
administrador SecretArn

(Opcional) O nome de recurso da Amazon (ARN) para um segredo do tipo GitLabAccessToken que contém um token de GitLab acesso com escopo de API usado para alternar esse segredo. Se omitido, o token gira sozinho (requer api o escopo). self_rotate Para tokens de projeto, o token de administrador precisa da função de mantenedor no projeto. Para tokens de grupo, ele precisa do papel de proprietário no grupo.

dias ToExpiry

(Opcional) Número de dias até o novo token expirar (1—365). Mapeia para o expires_at campo na API GitLab rotate. Se omitido, o novo token herda a expiração padrão da instância.

Fluxo de uso

Essa rotação suporta arquiteturas de segredo único (rotação automática) e duas secretas (assistidas pelo administrador). O escopo do token é determinado pelos groupId campos opcionais projectId e. Se nenhum campo estiver presente, o token é um token de acesso pessoal. Se projectId estiver presente, o token é um token de acesso ao projeto. Se groupId estiver presente, o token é um token de acesso de grupo.

Crie seu segredo usando a CreateSecret chamada. Defina o valor secreto para os campos descritos acima e defina o tipo secreto como GitLabAccessToken. Para configurar a rotação, use a RotateSecret chamada. Forneça um ARN de função que conceda ao serviço as permissões necessárias para alternar o segredo. Para ver um exemplo de política de permissões, consulte Segurança e permissões.

Ao usar a rotação assistida pelo administrador, o segredo do administrador também é do tipo. GitLabAccessToken Você deve fornecer explicitamente à função rotativa acesso ao segredo do administrador. Você pode fazer isso adicionando uma declaração com escopo ao ARN secreto do administrador diretamente na política de função.

Durante a rotação, o motorista valida se o token atual está ativo. Em seguida, ele chama o endpoint GitLab rotativo, que cria atomicamente um novo token e revoga o antigo. O Secrets Manager armazena o novo valor e ID do token como AWSPENDING, os verifica por meio da GitLab API e os promove para AWSCURRENT. Os aplicativos que usam a biblioteca de cache do Secrets Manager pegam automaticamente o novo token na próxima atualização.