View a markdown version of this page

Jenkins Token de API - AWS Secrets Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Jenkins Token de API

Campos de valores secretos

A seguir estão os campos que devem estar contidos no segredo do Secrets Manager:

{ "apiToken": "API token value", "tokenUuid": "token UUID", "username": "user that owns the token", "jenkinsUrl": "https://jenkins.example.com" }
Token de API

O valor do token Jenkins da API (uma string hexadecimal de 32 a 34 caracteres). O processo de rotação atualiza esse campo.

UUID do token

O identificador universalmente exclusivo (UUID) do token da API. A rotação usa esse UUID para revogar o token antigo e atualiza esse campo com o UUID do novo token após cada rotação.

username

O Jenkins usuário que possui o token.

Jenkins Url

O URL da sua Jenkins instância (por exemplo,https://jenkins.example.com). O URL deve usar HTTPS e não deve terminar com uma barra final.

Campos de metadados secretos

A seguir estão os campos de metadados do Jenkins API Token:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:JenkinsAdmin" }
administrador SecretArn

(Opcional) O nome de recurso da Amazon (ARN) para um segredo do tipo JenkinsApiToken que contém um token de administrador. O token de administrador pode gerar e revogar tokens de API para o usuário alvo. Se omitido, o token gira sozinho (rotação automática).

Fluxo de uso

Essa rotação suporta arquiteturas de segredo único (rotação automática) e duas secretas (assistidas pelo administrador). Quando você forneceadminSecretArn, o token de administrador gera e revoga os tokens do usuário alvo. Se você omiti-lo, o token atual gira sozinho.

Para criar seu segredo, use a chamada de CreateSecret API. Defina o valor secreto para os campos descritos acima e defina o tipo secreto como JenkinsApiToken. Para configurar a rotação, use a chamada de RotateSecret API. Na RotateSecret chamada, forneça uma função ARN que conceda ao serviço permissão para alternar o segredo. Para ver um exemplo de política de permissões, consulte Segurança e permissões. Ao usar a rotação assistida pelo administrador, conceda explicitamente à função rotativa acesso ao ARN secreto do administrador.

Durante a rotação, o motorista valida o token atual e obtém uma migalha de falsificação de Cross-Site solicitação (CSRF) do. Jenkins Em seguida, ele gera um novo token de API e o armazena como a versão pendente. Ele verifica o novo token em relação à Jenkins API, o promove para o atual e, em seguida, revoga o token antigo por meio dele. tokenUuid Os aplicativos que usam a biblioteca de cache do Secrets Manager pegam o novo token na próxima atualização.

Jenkinsé hospedada pelo cliente, portanto, sua Jenkins instância deve ser acessada por HTTPS a partir do serviço de rotação do Secrets Manager. As chamadas de rotação são originadas da lista de AWS prefixos -managed. com.amazonaws.region.secretsmanager-managed-external-secrets Permita o acesso de entrada dessa lista de prefixos no grupo de segurança ou firewall da sua instância e garanta que a instância apresente um certificado TLS publicamente confiável. Para obter mais informações, consulte listaS de prefixos gerenciados da AWS no Guia do usuário da Amazon VPC. Instâncias que não podem ser acessadas pela Internet pública não são suportadas.