本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
SonarQube 令牌
秘密值字段
以下是密钥管理器密钥中必须包含的字段:
{
"token": "token value",
"tokenName": "token name",
"login": "user that owns the token",
"sonarqubeUrl": "https://sonarqube.example.com",
"tokenType": "USER_TOKEN",
"projectKey": "project key"
}
- token
-
代SonarQube币值(以
squ_sqa_、或开头sqp_)。轮换过程会更新此字段。 - 代币名称
-
令牌名称(每个用户独一无二)。Rotation 使用此名称来撤销旧代币。
- login
-
拥有令牌的SonarQube用户。
- SonarQubeURL
-
您的SonarQube实例 URL(例如
https://sonarqube.example.com)。该网址必须使用 HTTPS 且不得以斜杠结尾。 - tokenType
-
(可选)令牌的类型:
USER_TOKEN(默认)GLOBAL_ANALYSIS_TOKEN、或PROJECT_ANALYSIS_TOKEN。 - projectKey
-
(可选)SonarQube项目密钥。仅在 “
tokenType是” 时才需要PROJECT_ANALYSIS_TOKEN。
机密元数据字段
以下是SonarQube令牌的元数据字段:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:SonarQubeAdmin" }
- 管理员 SecretArn
-
(可选)包含管理员令牌的机密类型 SonarQubeToken 的 Amazon 资源名称 (ARN)。对于全局分析和项目分析令牌,此字段是必填字段。对于用户令牌,它是可选的;将其省略以启用自轮换,在此期间,当前令牌会生成并撤消自己的替代代币。
使用流程
此轮换支持用户令牌的单机密(自轮换)和全球分析和项目分析代币的双密钥(管理员协助)轮换。该tokenType值决定代币范围。
要创建您的密钥,请使用 CreateSecret API 调用。将密钥值设置为上述字段,并将密钥类型设置为 SonarQubeToken。要配置轮换,请使用 RotateSecret API 调用。在 RotateSecret 通话中,提供一个角色 ARN,该角色授予服务轮换密钥的权限。有关权限策略的示例,请参阅安全和权限。使用管理员辅助轮换时,明确授予轮换角色对管理员密钥 ARN 的访问权限。
在轮换期间,驱动程序生成一个新令牌,将其存储为待处理版本,根据 SonarQube API对其进行验证,将其升级为当前令牌,然后按其撤消旧令牌。tokenName使用 Secrets Manager 缓存库的应用程序在下次刷新时会获取新令牌。
SonarQube服务器是客户托管的,因此必须能够通过 HTTPS 从密钥管理器轮换服务访问您的SonarQube实例。轮换调用源自 AWS-managed 前缀列表。com.amazonaws.允许从您的实例的安全组或防火墙上的此前缀列表进行入站访问,并确保该实例提供公开信任的 TLS 证书。有关更多信息,请参阅《Amazon VPC 用户指南》中的 AWS托管的前缀列表。不支持无法通过公共互联网访问的实例。region.secretsmanager-managed-external-secrets