Ir al contenido

API para la automatizaciónCLI

Utilice una claveAPI con ámbito limitado para CI, cron, contenedores y otrasCLI cargas de trabajo desatendidas. Mantenga separadas las sesiones de navegador de los usuarios de las credenciales de las máquinas.

Cree una clave con el mínimo de privilegios

Sección titulada «Cree una clave con el mínimo de privilegios»

Cree y gestione claves directamente desde el (CLIesto requiere una sesión interactiva del navegador, por lo que debe ejecutar champrep auth login primero — las clavesAPI no pueden gestionar otras APIclaves). El secreto se muestra una sola vez, por lo que debe anotarlo de inmediato.

Terminal window
champrep keys create --name "nightly-export" --scope drive:read
champrep keys ls

También puede abrir API Claves en el panel de control.

Ejemplos:

  • Una exportaciónDrive nocturna normalmente requiere drive:read, no a la escritura ni a la eliminación.
  • Un editor de calendarios puede utilizar calendar:write sin oMail accesoWork.
  • Un script que envía correo electrónico necesita mail:send; añada mail:read solo si también lee cuentas, mensajes o hilos.

El plan activo, el perfil, la política de la organización, el rol y los límites específicos del servicio siguen siendo aplicables tras la comprobación del ámbito.

Almacene una clave en el llavero del sistema operativo

Sección titulada «Almacene una clave en el llavero del sistema operativo»
Terminal window
champrep auth token

El comando solicita la clave de forma segura y la almacena en el llavero del sistema operativo. No escribe el token en el archivo de configuraciónCLI.

Verifique el resultado:

Terminal window
champrep auth whoami
champrep auth status

Almacene la clave como un secreto de CI enmascarado y protegido denominado CHAMPREP_TOKEN. La CLICLI utiliza esa variable de entorno como una anulación efímera y omite el llavero local.

Terminal window
champrep auth whoami --json
champrep drive quota --json

No muestre la variable, no habilite el seguimiento de comandos de shell en torno a ella ni la pase como argumento de la línea de comandos. Restrinja el secreto a las ramas y entornos que lo necesiten.

  1. Regenerar el secreto (champrep keys regenerate KEY_ID) o cree una clave de sustitución con los mismos ámbitos necesarios (champrep keys create).
  2. Actualice el gestor de secretos o la variable de CI.
  3. Ejecute un comando inofensivo de identidad o de lectura con la nueva clave.
  4. Confirme que la carga de trabajo de producción lo ha adoptado.
  5. Revoque la clave anterior (champrep keys revoke KEY_ID).

Revoque inmediatamente una clave que pueda haber quedado expuesta. Trate un 401 procedente de una clave revocada como un caso terminal, en lugar de reintentarlo indefinidamente.

Enumere las claves e inspeccione la actividad reciente de una clave desde el CLI:

Terminal window
champrep keys ls
champrep keys get KEY_ID
champrep keys audit KEY_ID

Compruebe periódicamente:

  • si la carga de trabajo sigue existiendo;
  • si todos los ámbitos seleccionados siguen siendo necesarios;
  • si se pueden restringir las direcciones IP;
  • si la información de actividad y de último uso coincide con la carga de trabajo;
  • indica si la clave tiene un propietario designado y un calendario de rotación.

Para consultar el catálogo completo de opciones y su APIuso directo, véase autenticación y clavesAPI.