Pular para o conteúdo

API para automaçãoCLI

Utilize umaAPI chave com escopo definido para CI, cron, contêineres e outrasCLI cargas de trabalho não supervisionadas. Mantenha as sessões de navegador de usuários separadas das credenciais das máquinas.

Crie e gerencie chaves diretamente a partir do CLI(isso requer uma sessão interativa no navegador; portanto, execute champrep auth login primeiro — as APIchaves não podem gerenciar outras APIchaves). O segredo é exibido uma única vez; portanto, anote-o imediatamente.

Terminal window
champrep keys create --name "nightly-export" --scope drive:read
champrep keys ls

Você também pode abrir API Chaves no painel.

Exemplos:

  • Uma exportaçãoDrive noturna normalmente requer drive:read, e não de gravação ou exclusão.
  • Um editor de calendário pode usar calendar:write sem acessoWork a ouMail .
  • Um script que envia e-mails precisa mail:send; adicione mail:read somente se ela também ler contas, mensagens ou threads.

O plano ativo, o perfil, a política da organização, a função e os limites específicos do serviço continuam válidos após a verificação de escopo.

Armazene uma chave no keychain do sistema operacional

Seção intitulada “Armazene uma chave no keychain do sistema operacional”
Terminal window
champrep auth token

O comando solicita a senha de forma segura e armazena a chave no chaveiro do sistema operacional. Ele não grava o token no arquivo de configuraçãoCLI.

Verifique o resultado:

Terminal window
champrep auth whoami
champrep auth status

Armazene a chave como um segredo de CI mascarado e protegido denominado CHAMPREP_TOKEN. A CLICLI utiliza essa variável de ambiente como uma substituição temporária e ignora o chaveiro local.

Terminal window
champrep auth whoami --json
champrep drive quota --json

Não imprima a variável, não habilite o rastreamento de comandos do shell em torno dela nem a passe como um argumento de linha de comando. Restrinja o segredo aos ramos e ambientes que precisam dele.

  1. Regenerar o segredo (champrep keys regenerate KEY_ID) ou crie uma chave substituta com os mesmos escopos necessários (champrep keys create).
  2. Atualize o gerenciador de segredos ou a variável de CI.
  3. Execute um comando inofensivo de identificação ou leitura com a nova chave.
  4. Confirme se a carga de trabalho de produção já adotou a medida.
  5. Revogue a chave anterior (champrep keys revoke KEY_ID).

Revogue imediatamente uma chave que possa ter sido exposta. Trate um 401 de uma chave revogada como definitiva, em vez de tentar novamente indefinidamente.

Liste as chaves e inspecione a atividade recente de uma chave a partir do CLI:

Terminal window
champrep keys ls
champrep keys get KEY_ID
champrep keys audit KEY_ID

Verifique periodicamente:

  • se a carga de trabalho ainda existe;
  • se todos os escopos selecionados ainda são necessários;
  • se as restrições de IP podem ser restringidas;
  • se as informações de atividade e de último uso correspondem à carga de trabalho;
  • se a chave possui um proprietário nomeado e uma programação de rotação.

Para o catálogo completo de escopos e APIuso direto, consulte autenticação e chavesAPI.