API para la automatizaciónCLI
Utilice una claveAPI con ámbito limitado para CI, cron, contenedores y otrasCLI cargas de trabajo desatendidas. Mantenga separadas las sesiones de navegador de los usuarios de las credenciales de las máquinas.
Cree una clave con el mínimo de privilegios
Sección titulada «Cree una clave con el mínimo de privilegios»Cree y gestione claves directamente desde el (CLIesto requiere una sesión interactiva del navegador, por lo que debe ejecutar champrep auth login primero — las clavesAPI no pueden gestionar otras APIclaves). El secreto se muestra una sola vez, por lo que debe anotarlo de inmediato.
champrep keys create --name "nightly-export" --scope drive:readchamprep keys lsTambién puede abrir API Claves en el panel de control.
Ejemplos:
- Una exportaciónDrive nocturna normalmente requiere
drive:read, no a la escritura ni a la eliminación. - Un editor de calendarios puede utilizar
calendar:writesin oMail accesoWork. - Un script que envía correo electrónico necesita
mail:send; añadamail:readsolo si también lee cuentas, mensajes o hilos.
El plan activo, el perfil, la política de la organización, el rol y los límites específicos del servicio siguen siendo aplicables tras la comprobación del ámbito.
Almacene una clave en el llavero del sistema operativo
Sección titulada «Almacene una clave en el llavero del sistema operativo»champrep auth tokenEl comando solicita la clave de forma segura y la almacena en el llavero del sistema operativo. No escribe el token en el archivo de configuraciónCLI.
Verifique el resultado:
champrep auth whoamichamprep auth status
Injecte una clave en la CI
Sección titulada «Injecte una clave en la CI»Almacene la clave como un secreto de CI enmascarado y protegido denominado CHAMPREP_TOKEN. La CLICLI utiliza esa variable de entorno como una anulación efímera y omite el llavero local.
champrep auth whoami --jsonchamprep drive quota --jsonNo muestre la variable, no habilite el seguimiento de comandos de shell en torno a ella ni la pase como argumento de la línea de comandos. Restrinja el secreto a las ramas y entornos que lo necesiten.
Rotación sin interrupción del servicio
Sección titulada «Rotación sin interrupción del servicio»- Regenerar el secreto (
champrep keys regenerate KEY_ID) o cree una clave de sustitución con los mismos ámbitos necesarios (champrep keys create). - Actualice el gestor de secretos o la variable de CI.
- Ejecute un comando inofensivo de identidad o de lectura con la nueva clave.
- Confirme que la carga de trabajo de producción lo ha adoptado.
- Revoque la clave anterior (
champrep keys revoke KEY_ID).
Revoque inmediatamente una clave que pueda haber quedado expuesta. Trate un 401 procedente de una clave revocada como un caso terminal, en lugar de reintentarlo indefinidamente.
Revise el acceso
Sección titulada «Revise el acceso»Enumere las claves e inspeccione la actividad reciente de una clave desde el CLI:
champrep keys lschamprep keys get KEY_IDchamprep keys audit KEY_IDCompruebe periódicamente:
- si la carga de trabajo sigue existiendo;
- si todos los ámbitos seleccionados siguen siendo necesarios;
- si se pueden restringir las direcciones IP;
- si la información de actividad y de último uso coincide con la carga de trabajo;
- indica si la clave tiene un propietario designado y un calendario de rotación.
Para consultar el catálogo completo de opciones y su APIuso directo, véase autenticación y clavesAPI.