API para automaçãoCLI
Utilize umaAPI chave com escopo definido para CI, cron, contêineres e outrasCLI cargas de trabalho não supervisionadas. Mantenha as sessões de navegador de usuários separadas das credenciais das máquinas.
Crie uma chave com o mínimo de privilégios
Seção intitulada “Crie uma chave com o mínimo de privilégios”Crie e gerencie chaves diretamente a partir do CLI(isso requer uma sessão interativa no navegador; portanto, execute champrep auth login primeiro — as APIchaves não podem gerenciar outras APIchaves). O segredo é exibido uma única vez; portanto, anote-o imediatamente.
champrep keys create --name "nightly-export" --scope drive:readchamprep keys lsVocê também pode abrir API Chaves no painel.
Exemplos:
- Uma exportaçãoDrive noturna normalmente requer
drive:read, e não de gravação ou exclusão. - Um editor de calendário pode usar
calendar:writesem acessoWork a ouMail . - Um script que envia e-mails precisa
mail:send; adicionemail:readsomente se ela também ler contas, mensagens ou threads.
O plano ativo, o perfil, a política da organização, a função e os limites específicos do serviço continuam válidos após a verificação de escopo.
Armazene uma chave no keychain do sistema operacional
Seção intitulada “Armazene uma chave no keychain do sistema operacional”champrep auth tokenO comando solicita a senha de forma segura e armazena a chave no chaveiro do sistema operacional. Ele não grava o token no arquivo de configuraçãoCLI.
Verifique o resultado:
champrep auth whoamichamprep auth status
Injete uma chave na CI
Seção intitulada “Injete uma chave na CI”Armazene a chave como um segredo de CI mascarado e protegido denominado CHAMPREP_TOKEN. A CLICLI utiliza essa variável de ambiente como uma substituição temporária e ignora o chaveiro local.
champrep auth whoami --jsonchamprep drive quota --jsonNão imprima a variável, não habilite o rastreamento de comandos do shell em torno dela nem a passe como um argumento de linha de comando. Restrinja o segredo aos ramos e ambientes que precisam dele.
Faça a rotação sem interrupção do serviço
Seção intitulada “Faça a rotação sem interrupção do serviço”- Regenerar o segredo (
champrep keys regenerate KEY_ID) ou crie uma chave substituta com os mesmos escopos necessários (champrep keys create). - Atualize o gerenciador de segredos ou a variável de CI.
- Execute um comando inofensivo de identificação ou leitura com a nova chave.
- Confirme se a carga de trabalho de produção já adotou a medida.
- Revogue a chave anterior (
champrep keys revoke KEY_ID).
Revogue imediatamente uma chave que possa ter sido exposta. Trate um 401 de uma chave revogada como definitiva, em vez de tentar novamente indefinidamente.
Revise o acesso
Seção intitulada “Revise o acesso”Liste as chaves e inspecione a atividade recente de uma chave a partir do CLI:
champrep keys lschamprep keys get KEY_IDchamprep keys audit KEY_IDVerifique periodicamente:
- se a carga de trabalho ainda existe;
- se todos os escopos selecionados ainda são necessários;
- se as restrições de IP podem ser restringidas;
- se as informações de atividade e de último uso correspondem à carga de trabalho;
- se a chave possui um proprietário nomeado e uma programação de rotação.
Para o catálogo completo de escopos e APIuso direto, consulte autenticação e chavesAPI.