View a markdown version of this page

GitLab Token di accesso - AWS Secrets Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

GitLab Token di accesso

Campi con valori segreti

Di seguito sono riportati i campi che devono essere contenuti nel segreto di Secrets Manager:

{ "token": "GitLab access token value", "tokenId": "numeric token ID", "gitlabUrl": "GitLab instance URL", "projectId": "project ID (optional)", "groupId": "group ID (optional)" }
token

Il valore del token di GitLab accesso (inizia conglpat-). Questo è il campo che viene ruotato.

TokenID

L'ID numerico del token. Aggiornata ogni rotazione con l'ID del nuovo token.

GitLabURL

L'URL della tua GitLab istanza (ad esempio,). https://gitlab.com È necessario utilizzare HTTPS.

projectId

(Facoltativo) ID numerico del progetto. Fornisci solo i token di accesso al progetto.

groupId

(Facoltativo) ID numerico del gruppo. Fornisci solo token di accesso di gruppo.

Campi di metadati segreti

Di seguito sono riportati i campi di metadati per Access Token: GitLab

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:GitLabAdmin", "daysToExpiry": "30 (optional)" }
admin SecretArn

(Facoltativo) Amazon Resource Name (ARN) per un tipo di segreto GitLabAccessToken che contiene un token di GitLab accesso con ambito API utilizzato per ruotare questo segreto. Se omesso, il token ruota automaticamente (requisiti o ambito). api self_rotate Per i token di progetto, il token di amministrazione richiede il ruolo di Maintainer nel progetto. Per i token di gruppo, è necessario il ruolo di proprietario nel gruppo.

giorni ToExpiry

(Facoltativo) Numero di giorni che mancano alla scadenza del nuovo token (1—365). Viene mappato al expires_at campo nell'API rotate. GitLab Se omesso, il nuovo token eredita la scadenza predefinita dell'istanza.

Flusso di utilizzo

Questa rotazione supporta architetture a segreta singola (rotazione automatica) e a due segrete (assistita dall'amministratore). L'ambito del token è determinato dai campi opzionali e. projectId groupId Se nessuno dei due campi è presente, il token è un token di accesso personale. Se projectId è presente, il token è un token di accesso al progetto. Se groupId è presente, il token è un token di accesso di gruppo.

Crea il tuo segreto usando la CreateSecret chiamata. Imposta il valore segreto nei campi sopra descritti e imposta il tipo di segreto su GitLabAccessToken. Per configurare la rotazione, usa la RotateSecret chiamata. Fornisci un ARN di ruolo che conceda al servizio le autorizzazioni necessarie per ruotare il segreto. Per un esempio di politica delle autorizzazioni, vedi Sicurezza e autorizzazioni. Sicurezza e autorizzazioni

Quando si utilizza la rotazione assistita dall'amministratore, anche il segreto dell'amministratore è di tipo. GitLabAccessToken È necessario fornire esplicitamente al ruolo di rotazione l'accesso al segreto di amministrazione. Puoi farlo aggiungendo un'istruzione con ambito all'ARN segreto di amministrazione direttamente nella politica del ruolo.

Durante la rotazione, il driver verifica che il token corrente sia attivo. Quindi chiama l'endpoint di GitLab rotazione, che crea atomicamente un nuovo token e revoca quello vecchio. Secrets Manager memorizza il nuovo valore e l'ID del token come AWSPENDING, li verifica tramite l' GitLab API e li promuove in AWSCURRENT. Le applicazioni che utilizzano la libreria di caching Secrets Manager raccolgono automaticamente il nuovo token al successivo aggiornamento.