Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
GitLab Zugriffstoken
Geheime Wertfelder
Die folgenden Felder müssen im Secrets Manager Manager-Geheimnis enthalten sein:
{
"token": "GitLab access token value",
"tokenId": "numeric token ID",
"gitlabUrl": "GitLab instance URL",
"projectId": "project ID (optional)",
"groupId": "group ID (optional)"
}
- Token
-
Der Wert des GitLab Zugriffstokens (beginnt mit
glpat-). Dies ist das Feld, das gedreht wird. - Token-ID
-
Die numerische Token-ID. Jede Rotation wurde mit der ID des neuen Tokens aktualisiert.
- GitLab-URL
-
Ihre GitLab Instanz-URL (zum Beispiel).
https://gitlab.comMuss HTTPS verwenden. - projectId
-
(Optional) Numerische Projekt-ID. Geben Sie nur Projektzugriffstoken an.
- groupId
-
(Optional) Numerische Gruppen-ID. Geben Sie nur Gruppenzugriffstoken an.
Geheime Metadatenfelder
Im Folgenden sind die Metadatenfelder für GitLab Access Token aufgeführt:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:GitLabAdmin", "daysToExpiry": "30 (optional)" }
- admin SecretArn
-
(Optional) Der Amazon-Ressourcenname (ARN) für ein Geheimnis vom Typ GitLabAccessToken , das ein API-basiertes GitLab Zugriffstoken enthält, das zur Rotation dieses Geheimnisses verwendet wird. Wenn es weggelassen wird, rotiert das Token von selbst (erfordert oder Gültigkeitsbereich).
apiself_rotateFür Projekt-Token benötigt das Admin-Token die Rolle eines Maintainers für das Projekt. Für Gruppentokens benötigt es die Rolle des Besitzers in der Gruppe. - Tage ToExpiry
-
(Optional) Anzahl der Tage, bis das neue Token abläuft (1—365). Ordnet dem
expires_atFeld in der GitLab Rotate-API zu. Wenn es weggelassen wird, erbt das neue Token das Standardablaufdatum der Instanz.
Ablauf der Nutzung
Diese Rotation unterstützt sowohl Architekturen mit einem geheimen Geheimnis (Selbstrotation) als auch Architekturen mit zwei Geheimnissen (vom Administrator unterstützt). Der Gültigkeitsbereich des Tokens wird durch die optionalen Felder und bestimmt. projectId groupId Wenn keines der Felder vorhanden ist, handelt es sich bei dem Token um ein persönliches Zugriffstoken. Wenn vorhanden, projectId handelt es sich bei dem Token um ein Projektzugriffstoken. Wenn vorhanden, groupId ist das Token ein Gruppenzugriffstoken.
Erstellen Sie Ihr Geheimnis mithilfe des CreateSecretAnrufs. Stellen Sie den geheimen Wert auf die oben beschriebenen Felder ein und legen Sie den Geheimtyp auf fest GitLabAccessToken. Verwenden Sie den RotateSecretAufruf, um die Rotation zu konfigurieren. Geben Sie einen Rollen-ARN an, der dem Dienst die erforderlichen Berechtigungen für die Rotation des Secrets gewährt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.
Wenn Sie die vom Administrator unterstützte Rotation verwenden, entspricht das Administratorgeheimnis ebenfalls dem Typ. GitLabAccessToken Sie müssen der Rotationsrolle explizit Zugriff auf das Administratorgeheimnis gewähren. Sie können dies tun, indem Sie direkt in der Rollenrichtlinie eine Anweisung hinzufügen, die auf den geheimen Admin-ARN beschränkt ist.
Während der Rotation überprüft der Treiber, ob das aktuelle Token aktiv ist. Dann ruft er den GitLab Rotate-Endpunkt auf, der atomar ein neues Token erstellt und das alte widerruft. Secrets Manager speichert den neuen Token-Wert und die neue ID als AWSPENDING, verifiziert sie über die GitLab API und stuft sie auf AWSCURRENT hoch. Anwendungen, die die Secrets Manager Manager-Caching-Bibliothek verwenden, übernehmen das neue Token bei ihrer nächsten Aktualisierung automatisch.