本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
SonarQube 字符
秘密值欄位
以下是必須包含在 Secrets Manager 秘密中的欄位:
{
"token": "token value",
"tokenName": "token name",
"login": "user that owns the token",
"sonarqubeUrl": "https://sonarqube.example.com",
"tokenType": "USER_TOKEN",
"projectKey": "project key"
}
- token
-
SonarQube 字符值 (以
squ_、sqa_或 開頭sqp_)。輪換程序會更新此欄位。 - tokenName
-
字符名稱 (每個使用者唯一)。輪換使用此名稱來撤銷舊字符。
- 登入
-
擁有權杖SonarQube的使用者。
- sonarqubeUrl
-
您的SonarQube執行個體 URL (例如
https://sonarqube.example.com)。URL 必須使用 HTTPS,且結尾不得為結尾斜線。 - tokenType
-
(選用) 字符類型:
USER_TOKEN(預設)GLOBAL_ANALYSIS_TOKEN、 或PROJECT_ANALYSIS_TOKEN。 - projectKey
-
(選用) SonarQube專案金鑰。只有在
tokenType為 時才需要PROJECT_ANALYSIS_TOKEN。
秘密中繼資料欄位
以下是SonarQube字符的中繼資料欄位:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:SonarQubeAdmin" }
- adminSecretArn
-
(選用) 包含管理員字符之 SonarQubeToken 類型的秘密的 Amazon Resource Name (ARN)。全域分析和專案分析字符需要此欄位。使用者字符是選用的;請省略它以啟用自我輪換,其中目前的字符會產生並撤銷自己的替換。
用量流程
此輪換支援使用者權杖的單一秘密 (自我輪換),以及全域分析和專案分析權杖的兩個秘密 (管理員輔助) 輪換。tokenType 值決定權杖範圍。
若要建立秘密,請使用 CreateSecret API 呼叫。將秘密值設定為上述欄位,並將秘密類型設定為 SonarQubeToken。若要設定輪換,請使用 RotateSecret API 呼叫。在 RotateSecret 呼叫中,提供角色 ARN,授予服務輪換秘密的許可。如需許可政策範例,請參閱 安全與許可。使用管理員輔助輪換時,明確授予輪換角色對管理員秘密 ARN 的存取權。
在輪換期間,驅動程式會產生新的權杖、將其儲存為待定版本、針對 SonarQube API 驗證權杖、將其提升為最新版本,然後由其 撤銷舊權杖tokenName。使用 Secrets Manager 快取程式庫的應用程式會在下次重新整理時取得新的權杖。
SonarQube 伺服器由客戶託管,因此您的SonarQube執行個體必須透過 HTTPS 從 Secrets Manager 輪換服務連線。輪換呼叫來自 AWS受管字首清單 com.amazonaws.。允許執行個體安全群組或防火牆上此字首清單的傳入存取,並確保執行個體呈現公開信任的 TLS 憑證。如需詳細資訊,請參閱《Amazon VPC 使用者指南》中的 AWS受管字首清單。不支援無法透過公有網際網路連線的執行個體。region.secretsmanager-managed-external-secrets