View a markdown version of this page

Datadog 应用程序密钥 - AWS Secrets Manager

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Datadog 应用程序密钥

秘密值字段

以下是密钥管理器密钥中必须包含的字段:

{ "appKey": "Application key starting with ddapp_", "appKeyId": "Application key UUID", "serviceAccountId": "Service Account UUID" }
AppKey

服务帐号拥有的 Datadog 应用程序密钥。以ddapp_后面是 34 个字母数字字符开头。

应用程序 KeyId

应用程序密钥的唯一标识符 (UUID)。

服务 AccountId

拥有此应用程序密钥的 Datadog 服务帐户 ID (UUID)。只能轮换服务帐号拥有的应用程序密钥。

机密元数据字段

以下是 Datadog 应用程序密钥的元数据字段:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:DatadogAdminKey" }
管理员 SecretArn

类型为密钥的亚马逊资源名称 (ARN) DatadogAdminKey ,该密钥包含用于轮换此密钥的管理 Datadog 证书(API 密钥和应用程序密钥)。管理员密钥必须与该应用程序密钥属于同一个服务帐户。

使用流程

此轮换使用双机密架构。类型 DatadogAdminKey 为的管理员密钥提供身份验证凭据。管理员密钥serviceAccountId必须与用户密钥相匹配serviceAccountId,以防止权限升级。

您可以使用CreateSecret调用来创建您的密钥,其密钥值包含上述字段,密钥类型为 DatadogApplicationKey。可以使用RotateSecret呼叫来设置轮换配置。您必须在旋转元数据adminSecretArn中提供。您还必须在RotateSecret调用中提供角色 ARN,向服务授予轮换密钥所需的权限。有关权限策略的示例,请参阅安全和权限

管理员密钥类型 (DatadogAdminKey) 不同于用户密钥类型 (DatadogApplicationKey)。由于这种区别,范围内的默认轮换角色策略secretsmanager:resource/Type不会授予管理员密钥的访问权限。您必须明确提供轮换角色对管理员密钥的访问权限。您可以通过添加一个范围为该DatadogAdminKey类型的语句来实现此目的。或者,ARN直接在角色策略中指定管理员密钥。

在轮换期间,驱动程序验证当前密钥的所有权,通过 Datadog 服务账户 API 创建新的应用程序密钥,验证新密钥,将其升级为 AWSCURRENT,并删除旧密钥。