Aller au contenu

API pour l’automatisationCLI

Utilisez une cléAPI à portée limitée pour l’infrastructure en continu (CI), les tâches cron, les conteneurs et autresCLI charges de travail non surveillées. Séparez les sessions de navigation des utilisateurs des identifiants des machines.

Créez une clé au principe du « privilège minimal »

Section intitulée « Créez une clé au principe du « privilège minimal » »

Créez et gérez les clés directement depuis le CLI(cela nécessite une session de navigateur interactive ; veuillez donc exécuter champrep auth login au préalable — les APIclés ne peuvent pas gérer d’autres clésAPI). Le secret s’affiche une seule fois ; veillez donc à le noter immédiatement.

Terminal window
champrep keys create --name "nightly-export" --scope drive:read
champrep keys ls

Vous pouvez également ouvrir API Clés dans le tableau de bord.

Exemples :

  • Une exportationDrive nocturne nécessite normalement drive:read, et non pas les opérations d’écriture ou de suppression.
  • Un éditeur de calendrier peut utiliser calendar:write sans accèsWork à ouMail à .
  • Un script qui envoie des e-mails nécessite mail:send; ajoutez mail:read uniquement si celle-ci accède également à des comptes, des messages ou des fils de discussion.

Le forfait actif, le profil, la politique d’organisation, le rôle et les limites spécifiques au service restent applicables après la vérification des périmètres.

Stockez une clé dans le trousseau du système d’exploitation

Section intitulée « Stockez une clé dans le trousseau du système d’exploitation »
Terminal window
champrep auth token

La commande vous invite à saisir la clé de manière sécurisée et la stocke dans le trésor du système d’exploitation. Elle n’écrit pas le jeton dans le fichier de configurationCLI.

Vérifiez le résultat :

Terminal window
champrep auth whoami
champrep auth status

Stockez la clé sous la forme d’un secret CI masqué et protégé nommé CHAMPREP_TOKEN. L’interface en ligne de commandeCLI utilise cette variable d’environnement comme une dérogation éphémère et contourne le trésor local.

Terminal window
champrep auth whoami --json
champrep drive quota --json

N’affichez pas la variable, n’activez pas le traçage des commandes shell la concernant et ne la transmettez pas en tant qu’ argument de ligne de commande. Limitez l’accès au secret aux branches et aux environnements qui en ont besoin.

  1. Régénérez le secret (champrep keys regenerate KEY_ID) ou créez une clé de remplacement avec les mêmes périmètres d’accès requis (champrep keys create).
  2. Mettez à jour le gestionnaire de secrets ou la variable CI.
  3. Exécutez une commande inoffensive d’identification ou de lecture avec la nouvelle clé.
  4. Vérifiez que la charge de travail en production l’a bien adoptée.
  5. Révoquez la clé précédente (champrep keys revoke KEY_ID).

Révoquez immédiatement une clé susceptible d’avoir été exposée. Traitez une 401 provenant d’une clé révoquée comme définitif plutôt que de réessayer indéfiniment.

Répertoriez les clés et examinez l’activité récente d’une clé à partir de CLI:

Terminal window
champrep keys ls
champrep keys get KEY_ID
champrep keys audit KEY_ID

Vérifiez régulièrement :

  • si la charge de travail existe toujours ;
  • vérifie si chaque périmètre sélectionné est toujours requis ;
  • indique si les restrictions d’adresse IP peuvent être restreintes ;
  • vérifie si les informations d’activité et de dernière utilisation correspondent à la charge de travail ;
  • indique si la clé dispose d’un propriétaire nommé et d’un calendrier de rotation.

Pour consulter le catalogue complet des options et les APIutiliser directement, voir authentification et clésAPI.