API Schlüssel für die AutomatisierungCLI
Verwenden Sie einen bereichsgebundenenAPI Schlüssel für CI, Cron, Container und andere unbeaufsichtigteCLI Workloads. Halten Sie Browser-Sitzungen von Benutzern getrennt von den Anmeldedaten der Maschinen.
Erstellen Sie einen Schlüssel mit minimalen Berechtigungen
Abschnitt betitelt „Erstellen Sie einen Schlüssel mit minimalen Berechtigungen“Erstellen und verwalten Sie Schlüssel direkt über die CLI(hierfür ist eine interaktive Browsersitzung erforderlich; führen Sie daher champrep auth login zuerst – APISchlüssel können keine anderen APISchlüssel verwalten). Das Geheimnis wird einmalig ausgegeben; notieren Sie es daher unverzüglich.
champrep keys create --name "nightly-export" --scope drive:readchamprep keys lsSie können auch API Schlüssel im Dashboard.
Beispiele:
- Ein nächtlicher ExportDrive erfordert normalerweise
drive:read, nicht das Schreiben oder Löschen. - Ein Kalender-Publisher kann
calendar:writeohne oderMail ZugriffWork. - Ein Skript, das E-Mails versendet, benötigt
mail:send; fügen Siemail:readnur dann, wenn diese auch Konten, Nachrichten oder Threads ausliest.
Der aktive Plan, das Profil, die Organisationsrichtlinie, die Rolle und die dienstbezogenen Beschränkungen gelten auch nach der Bereichsprüfung weiterhin.
Speichern Sie einen Schlüssel im Schlüsselbund des Betriebssystems
Abschnitt betitelt „Speichern Sie einen Schlüssel im Schlüsselbund des Betriebssystems“champrep auth tokenDer Befehl fordert Sie sicher zur Eingabe auf und speichert den Schlüssel im Schlüsselbund des Betriebssystems. Er schreibt das Token nicht in die CLIKonfigurationsdatei.
Überprüfen Sie das Ergebnis:
champrep auth whoamichamprep auth status
Fügen Sie einen Schlüssel in die CI ein
Abschnitt betitelt „Fügen Sie einen Schlüssel in die CI ein“Speichern Sie den Schlüssel als maskiertes, geschütztes CI-Geheimnis mit dem Namen CHAMPREP_TOKEN. Die CLICLI verwendet diese Umgebungsvariable als vorübergehende Überschreibung und umgeht den lokalen Schlüsselbund.
champrep auth whoami --jsonchamprep drive quota --jsonGeben Sie die Variable nicht aus, aktivieren Sie keine Nachverfolgung von Shell-Befehlen in Bezug auf sie und übergeben Sie sie nicht als Befehlszeilenargument. Beschränken Sie den geheimen Schlüssel auf die Zweige und Umgebungen, die ihn benötigen.
Rotation ohne Ausfall
Abschnitt betitelt „Rotation ohne Ausfall“- Generieren Sie das Geheimnis neu (
champrep keys regenerate KEY_ID) oder erstellen Sie einen Ersatzschlüssel mit denselben erforderlichen Gültigkeitsbereichen (champrep keys create). - Aktualisieren Sie den Secret-Manager oder die CI-Variable.
- Führen Sie einen harmlosen Identitäts- oder Lese-Befehl mit dem neuen Schlüssel aus.
- Vergewissern Sie sich, dass die Produktions-Workload den Schlüssel übernommen hat.
- Widerrufen Sie den bisherigen Schlüssel (
champrep keys revoke KEY_ID).
Widerrufen Sie unverzüglich einen Schlüssel, der möglicherweise offengelegt wurde. Behandeln Sie einen 401 eines widerrufenen Schlüssels als endgültig an, anstatt endlos weitere Versuche zu unternehmen.
Zugriff überprüfen
Abschnitt betitelt „Zugriff überprüfen“Listen Sie Schlüssel auf und überprüfen Sie die jüngsten Aktivitäten eines Schlüssels über die CLI:
champrep keys lschamprep keys get KEY_IDchamprep keys audit KEY_IDÜberprüfen Sie regelmäßig:
- , ob die Workload noch existiert;
- ob jeder ausgewählte Geltungsbereich weiterhin erforderlich ist;
- ob IP-Einschränkungen eingegrenzt werden können;
- ob die Aktivitäts- und zuletzt verwendete Informationen mit der Workload übereinstimmen;
- Gibt an, ob der Schlüssel einen benannten Eigentümer und einen Rotationsplan hat.
Den vollständigen Umfangskatalog und direkte APIAnwendungsbeispiele finden Sie unter Authentifizierung und SchlüsselAPI.