本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Datadog API 密钥
秘密值字段
以下是密钥管理器密钥中必须包含的字段:
{
"apiKey": "32-character hex API key",
"apiKeyId": "API key UUID"
}
- apiKey
-
当前 Datadog API 密钥。一个 32 个字符的十六进制字符串,用于向 Datadog 提交指标、日志和跟踪。
- api KeyId
-
API 密钥的唯一标识符 (UUID)。通过 Datadog API 或组织设置找到。
机密元数据字段
以下是 Datadog API 密钥的元数据字段:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
- 管理员 SecretArn
-
类型为密钥的亚马逊资源名称 (ARN) DatadogAdminKey ,该密钥包含用于轮换此密钥的管理 Datadog 证书(API 密钥和应用程序密钥)。应用程序密钥的作用域必须为:
api_keys_write、api_keys_delete。
使用流程
此轮换使用双机密架构。类型 DatadogAdminKey 为的管理员密钥提供对 Datadog 密钥管理 API 调用进行身份验证所需的 API 密钥和应用程序密钥。
您可以使用CreateSecret调用来创建您的密钥,其密钥值包含上述字段,密钥类型为 DatadogApiKey。可以使用RotateSecret呼叫来设置轮换配置。您必须在旋转元数据adminSecretArn中提供。您还必须在RotateSecret调用中提供角色 ARN,向服务授予轮换密钥所需的权限。有关权限策略的示例,请参阅安全和权限。
管理员密钥类型 (DatadogAdminKey) 不同于用户密钥类型 (DatadogApiKey)。由于这种区别,范围内的默认轮换角色策略secretsmanager:resource/Type不会授予管理员密钥的访问权限。您必须明确提供轮换角色对管理员密钥的访问权限。您可以通过添加一个范围为该DatadogAdminKey类型的语句来实现此目的。或者,ARN直接在角色策略中指定管理员密钥。
在轮换期间,驱动程序通过 Datadog 密钥管理 API v2 创建新的 API 密钥,使用验证端点验证新密钥,将新密钥升级到 AWSCURRENT,并从 Datadog 中删除被替换的密钥(旧轮换两次)。这保持了 2 键交替模式,确保了零停机时间轮换。