

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# SonarQube 令牌
<a name="mes-partner-SonarQubeToken"></a>

## 秘密值字段
<a name="w2aac27c11c39b3"></a>

以下是密钥管理器密钥中必须包含的字段：

```
{
  "token": "{{token value}}",
  "tokenName": "{{token name}}",
  "login": "{{user that owns the token}}",
  "sonarqubeUrl": "https://sonarqube.example.com",
  "tokenType": "USER_TOKEN",
  "projectKey": "{{project key}}"
}
```

token  
代SonarQube币值（以`squ_``sqa_`、或开头`sqp_`）。轮换过程会更新此字段。

代币名称  
令牌名称（每个用户独一无二）。Rotation 使用此名称来撤销旧代币。

login  
拥有令牌的SonarQube用户。

SonarQubeURL  
您的SonarQube实例 URL（例如`https://sonarqube.example.com`）。该网址必须使用 HTTPS 且不得以斜杠结尾。

tokenType  
（可选）令牌的类型：`USER_TOKEN`（默认）`GLOBAL_ANALYSIS_TOKEN`、或`PROJECT_ANALYSIS_TOKEN`。

projectKey  
（可选）SonarQube项目密钥。仅在 “`tokenType`是” 时才需要`PROJECT_ANALYSIS_TOKEN`。

## 机密元数据字段
<a name="w2aac27c11c39b5"></a>

以下是SonarQube令牌的元数据字段：

```
{
  "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:{{SonarQubeAdmin}}"
}
```

管理员 SecretArn  
（可选）包含管理员令牌的机密类型 SonarQubeToken 的 Amazon 资源名称 (ARN)。对于全局分析和项目分析令牌，此字段是必填字段。对于用户令牌，它是可选的；将其省略以启用自轮换，在此期间，当前令牌会生成并撤消自己的替代代币。

## 使用流程
<a name="w2aac27c11c39b7"></a>

此轮换支持用户令牌的单机密（自轮换）和全球分析和项目分析代币的双密钥（管理员协助）轮换。该`tokenType`值决定代币范围。

要创建您的密钥，请使用 [ CreateSecret ](https://docs.aws.amazon.com/secretsmanager/latest/apireference/API_CreateSecret.html) API 调用。将密钥值设置为上述字段，并将密钥类型设置为 SonarQubeToken。要配置轮换，请使用 [ RotateSecret ](https://docs.aws.amazon.com/secretsmanager/latest/apireference/API_RotateSecret.html) API 调用。在 RotateSecret 通话中，提供一个角色 ARN，该角色授予服务轮换密钥的权限。有关权限策略的示例，请参阅[安全和权限](mes-security.md)。使用管理员辅助轮换时，明确授予轮换角色对管理员密钥 ARN 的访问权限。

在轮换期间，驱动程序生成一个新令牌，将其存储为待处理版本，根据 SonarQube API对其进行验证，将其升级为当前令牌，然后按其撤消旧令牌。`tokenName`使用 Secrets Manager 缓存库的应用程序在下次刷新时会获取新令牌。

SonarQube服务器是客户托管的，因此必须能够通过 HTTPS 从密钥管理器轮换服务访问您的SonarQube实例。轮换调用源自 AWS-managed 前缀列表。`com.amazonaws.{{region}}.secretsmanager-managed-external-secrets`允许从您的实例的安全组或防火墙上的此前缀列表进行入站访问，并确保该实例提供公开信任的 TLS 证书。有关更多信息，请参阅《*Amazon VPC 用户指南*》中的 [AWS托管的前缀列表](https://docs.aws.amazon.com/vpc/latest/userguide/working-with-aws-managed-prefix-lists.html)。不支持无法通过公共互联网访问的实例。