Zum Inhalt springen

API Schlüssel für die AutomatisierungCLI

Verwenden Sie einen bereichsgebundenenAPI Schlüssel für CI, Cron, Container und andere unbeaufsichtigteCLI Workloads. Halten Sie Browser-Sitzungen von Benutzern getrennt von den Anmeldedaten der Maschinen.

Erstellen Sie einen Schlüssel mit minimalen Berechtigungen

Abschnitt betitelt „Erstellen Sie einen Schlüssel mit minimalen Berechtigungen“

Erstellen und verwalten Sie Schlüssel direkt über die CLI(hierfür ist eine interaktive Browsersitzung erforderlich; führen Sie daher champrep auth login zuerst – APISchlüssel können keine anderen APISchlüssel verwalten). Das Geheimnis wird einmalig ausgegeben; notieren Sie es daher unverzüglich.

Terminal window
champrep keys create --name "nightly-export" --scope drive:read
champrep keys ls

Sie können auch API Schlüssel im Dashboard.

Beispiele:

  • Ein nächtlicher ExportDrive erfordert normalerweise drive:read, nicht das Schreiben oder Löschen.
  • Ein Kalender-Publisher kann calendar:write ohne oderMail ZugriffWork.
  • Ein Skript, das E-Mails versendet, benötigt mail:send; fügen Sie mail:read nur dann, wenn diese auch Konten, Nachrichten oder Threads ausliest.

Der aktive Plan, das Profil, die Organisationsrichtlinie, die Rolle und die dienstbezogenen Beschränkungen gelten auch nach der Bereichsprüfung weiterhin.

Speichern Sie einen Schlüssel im Schlüsselbund des Betriebssystems

Abschnitt betitelt „Speichern Sie einen Schlüssel im Schlüsselbund des Betriebssystems“
Terminal window
champrep auth token

Der Befehl fordert Sie sicher zur Eingabe auf und speichert den Schlüssel im Schlüsselbund des Betriebssystems. Er schreibt das Token nicht in die CLIKonfigurationsdatei.

Überprüfen Sie das Ergebnis:

Terminal window
champrep auth whoami
champrep auth status

Speichern Sie den Schlüssel als maskiertes, geschütztes CI-Geheimnis mit dem Namen CHAMPREP_TOKEN. Die CLICLI verwendet diese Umgebungsvariable als vorübergehende Überschreibung und umgeht den lokalen Schlüsselbund.

Terminal window
champrep auth whoami --json
champrep drive quota --json

Geben Sie die Variable nicht aus, aktivieren Sie keine Nachverfolgung von Shell-Befehlen in Bezug auf sie und übergeben Sie sie nicht als Befehlszeilenargument. Beschränken Sie den geheimen Schlüssel auf die Zweige und Umgebungen, die ihn benötigen.

  1. Generieren Sie das Geheimnis neu (champrep keys regenerate KEY_ID) oder erstellen Sie einen Ersatzschlüssel mit denselben erforderlichen Gültigkeitsbereichen (champrep keys create).
  2. Aktualisieren Sie den Secret-Manager oder die CI-Variable.
  3. Führen Sie einen harmlosen Identitäts- oder Lese-Befehl mit dem neuen Schlüssel aus.
  4. Vergewissern Sie sich, dass die Produktions-Workload den Schlüssel übernommen hat.
  5. Widerrufen Sie den bisherigen Schlüssel (champrep keys revoke KEY_ID).

Widerrufen Sie unverzüglich einen Schlüssel, der möglicherweise offengelegt wurde. Behandeln Sie einen 401 eines widerrufenen Schlüssels als endgültig an, anstatt endlos weitere Versuche zu unternehmen.

Listen Sie Schlüssel auf und überprüfen Sie die jüngsten Aktivitäten eines Schlüssels über die CLI:

Terminal window
champrep keys ls
champrep keys get KEY_ID
champrep keys audit KEY_ID

Überprüfen Sie regelmäßig:

  • , ob die Workload noch existiert;
  • ob jeder ausgewählte Geltungsbereich weiterhin erforderlich ist;
  • ob IP-Einschränkungen eingegrenzt werden können;
  • ob die Aktivitäts- und zuletzt verwendete Informationen mit der Workload übereinstimmen;
  • Gibt an, ob der Schlüssel einen benannten Eigentümer und einen Rotationsplan hat.

Den vollständigen Umfangskatalog und direkte APIAnwendungsbeispiele finden Sie unter Authentifizierung und SchlüsselAPI.