Keeper Secrets Manager (versão prévia)
O Keeper Secrets Manager é uma plataforma de gerenciamento de segredos de conhecimento zero baseada em nuvem para devOps e equipes de TI. Recupere, crie e atualize segredos com segurança (credenciais, chaves, senhas) armazenados em seu Keeper Vault e automatize os fluxos de trabalho do ciclo de vida secreto.
Esse conector está disponível nos seguintes produtos e regiões:
| Service | Class | Regions |
|---|---|---|
| Copilot Studio | Premium | Todas as regiões Power Automate exceto as seguintes: – Governo dos EUA (GCC) – Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Aplicativos Lógicos | Standard | Todas as regiões dos Aplicativos Lógicos , exceto as seguintes: – Azure Governamental regiões - Azure regiões da China - Departamento de Defesa dos EUA (DoD) |
| Power Apps | Premium | Todas as regiões Power Apps exceto as seguintes: – Governo dos EUA (GCC) – Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Power Automate | Premium | Todas as regiões Power Automate exceto as seguintes: – Governo dos EUA (GCC) – Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Contact | |
|---|---|
| Nome | Suporte à segurança do keeper |
| URL | https://www.keepersecurity.com/support.html |
| sm@keepersecurity.com |
| Metadados do conector | |
|---|---|
| Publicador | Segurança do Keeper – Aplicativos Lógicos |
| Website | https://www.keepersecurity.com |
| Política de privacidade | https://www.keepersecurity.com/privacypolicy.html |
| Categories | Segurança;Operações de TI |
Gerenciador de Segredos do Keeper
Visão geral
O KSM (Keeper Secrets Manager) é uma plataforma de gerenciamento de segredos de conhecimento zero baseada em nuvem criada para equipes de TI e DevOps. Ele permite que as organizações armazenem e acessem programaticamente credenciais, chaves de API, certificados e outros dados confidenciais sem nunca expor segredos em texto sem formatação.
Esse conector conecta o Keeper Secrets Manager com Microsoft Power Automate e Aplicativos Lógicos do Azure, permitindo que fluxos de trabalho automatizados recuperem, criem e atualizem segredos armazenados com segurança em um Keeper Vault. Todo o acesso secreto é autenticado por meio do SDK do Keeper Secrets Manager e roteado por meio de um middleware de função Azure dedicado que sua organização implanta e controla.
Principais características
- Recuperar segredos sob demanda – buscar qualquer segredo por sua UID de registro exclusivo sem codificar credenciais em seus fluxos de trabalho.
- Listar todos os segredos e pastas acessíveis – enumerar os segredos e a estrutura de pastas aos quais seu aplicativo KSM recebeu acesso.
- Crie novos segredos programaticamente – provisione segredos de tipo de logon diretamente de um fluxo de Power Automate ou aplicativo lógico.
- Atualizar segredos existentes – aplicação de patch de um ou mais campos em um registro secreto sem substituir campos não relacionados.
- Arquitetura de conhecimento zero – o SDK do Keeper garante que os valores secretos sejam criptografados e descriptografados no lado do cliente; nem Keeper nem Microsoft nunca vê seus segredos de texto sem formatação.
- Acesso com privilégios mínimos – o aplicativo KSM configurado determina exatamente quais pastas de cofre o conector pode acessar.
Pré-requisitos
Antes de usar esse conector, você precisa:
- Uma conta do Keeper Security Enterprise com o complemento do Secrets Manager habilitado.
- Um aplicativo keeper secrets manager configurado no Keeper Vault ou console de administração, com pelo menos uma pasta compartilhada concedida ao aplicativo.
- Um token de configuração KSM codificado em Base64 gerado a partir do Console de Administração do Keeper (uso único; trate-o como uma senha).
- Uma assinatura Azure com permissões para implantar e gerenciar Azure Aplicativos de Funções.
- O middleware do Keeper Secrets Manager Azure Aplicativo de Funções implantado em sua assinatura de Azure – esse é o back-end com o qual o conector se comunica. Implante-o usando o modelo de Azure com um clique ou siga o repositório README azure-logic-apps.
- A chave de host do Aplicativo de Funções – usada como a chave de API ao criar uma conexão.
Como obter credenciais
Etapa 1: Configurar um aplicativo KSM
- Entre no Keeper Vault.
- Vá paraCriar Aplicativo do Gerenciador de Segredos> e dê a ele um nome (por exemplo, "Conector Power Automate").
- Compartilhe uma ou mais pastas de cofre com o aplicativo. Essas pastas definem o escopo dos segredos acessíveis ao conector.
- Abra a guia >DispositivosAdicionar Dispositivo>, selecione Arquivo > de Configuração, escolha o formato Base64.
- Copie o valor base64 imediatamente – este é o seu
KSM_CONFIG. É um token único; se perdido, adicione um novo dispositivo para gerar uma substituição.
Observação de segurança: O valor de configuração base64 contém as credenciais criptografadas do aplicativo. Trate-o como uma senha. Não compartilhe ou confirme-o no controle do código-fonte.
Etapa 2: Implantar o middleware da função Azure
Implante o middleware em sua assinatura de Azure:
- Implantação:Implantação em Azure
- Implantação manual: Siga o LEIAME dos aplicativos lógicos do azure
Durante a implantação, cole o KSM_CONFIG valor base64 no ksmConfig parâmetro. Após a implantação, observe a URL do Aplicativo de Funções (por exemplo, yourfunctionapp.azurewebsites.net).
Etapa 3: recuperar a chave de host do aplicativo de funções
- No portal Azure, abra o Aplicativo de Funções implantado.
- No menu à esquerda, selecione chaves de aplicativo (na seção Funções).
- Para acesso com privilégios mínimos, clique em + Nova chave de host, nomeie-a
connectore clique em OK. - Copie o valor gerado – essa é a Chave de Host do Aplicativo de Funções usada ao criar a conexão do conector.
Etapa 4: Criar a conexão
Ao adicionar o conector do Keeper Secrets Manager a um fluxo de trabalho pela primeira vez:
- Insira a URL do Aplicativo de Funções — o nome do host somente, sem o
https://prefixo (por exemplo,yourfunctionapp.azurewebsites.net). - Insira a Chave de Host do Aplicativo de Funções recuperada na Etapa 3.
- Clique em Criar. Todas as ações subsequentes no fluxo de trabalho reutilizam essa conexão.
Operações com suporte
| Operation | Description |
|---|---|
| Listar segredos | Retorna todos os segredos acessíveis ao aplicativo KSM, incluindo UID, título, tipo e UID de pasta. |
| Obter Segredo | Recupera os detalhes completos de um único segredo por UID, incluindo logon, senha, URL, anotações e campos personalizados. |
| Criar segredo | Cria um novo segredo de tipo de logon em uma pasta compartilhada especificada. |
| Segredo da atualização | Atualiza um ou mais campos em um segredo existente. Somente os campos fornecidos são modificados; os campos omitidos não são alterados. |
| Listar Pastas | Retorna todas as pastas acessíveis ao aplicativo KSM, incluindo UID, nome, UID pai e pasta. |
Problemas e limitações conhecidos
-
Tipo de registro de logon somente para criação: A operação Criar Segredo dá suporte ao tipo de
loginregistro. Atualmente, não há suporte para outros tipos de registro keeper (chaves SSH, credenciais de banco de dados etc.) para criação por meio desse conector. -
Token de configuração única: O
KSM_CONFIGtoken Base64 só pode ser usado uma vez para associação inicial. Depois disso, o middleware usa a configuração derivada armazenada como uma configuração de aplicativo de função Azure. Para girar, gere um novo token de dispositivo do Console de Administração e atualize a configuração doKSM_CONFIGaplicativo no Azure. - Não há suporte para a criação de pastas: As pastas devem ser criadas no Keeper Vault ou no Console de Administração. Esse conector não dá suporte à criação de pastas.
-
Requisito de pasta compartilhada: O
folder_uidparâmetro na operação Criar Segredo deve fazer referência a uma pasta compartilhada à qual o aplicativo KSM tem acesso de gravação explícito. O uso de uma pasta não compartilhada ou inacessível retorna um erro de 400. - Anexos de arquivo não retornados: Os segredos com anexos de arquivo são listados, mas o conteúdo binário de anexo não é acessível por meio desse conector.
- Latência de início frio: Se o aplicativo de funções Azure for executado em um plano de consumo, a primeira solicitação após um período ocioso poderá ter latência de início frio (normalmente de 2 a 5 segundos).
- Limites de taxa: A taxa de transferência de solicitação é regida pela camada de assinatura do Keeper Security e pelo plano de hospedagem do aplicativo de funções Azure (Consumo, Premium ou Dedicado).
Support
Para obter assistência com esse conector, entre em contato com o Suporte ou email sm@keepersecurity.comdo Keeper Security.
Para problemas com o middleware Azure Function, consulte o repositório azure-logic-apps.
Criando uma conexão
O conector dá suporte aos seguintes tipos de autenticação:
| Default | Parâmetros para criar conexão. | Todas as regiões | Não compartilhável |
Padrão
Aplicável: todas as regiões
Parâmetros para criar conexão.
Essa não é uma conexão compartilhável. Se o aplicativo de energia for compartilhado com outro usuário, outro usuário será solicitado a criar uma nova conexão explicitamente.
| Nome | Tipo | Description | Obrigatório |
|---|---|---|---|
| URL do Aplicativo de Funções | cadeia | A URL base do aplicativo de funções Azure implantado (por exemplo, yourfunctionapp.azurewebsites.net). | Verdade |
| Chave de Host do Aplicativo de Funções | secureString | A chave de host ou a chave de função do aplicativo de funções Azure. Obtenha isso no portal do Azure em suas chaves do Aplicativo > de Funções. | Verdade |
Ações
| Criar segredo (versão prévia) |
Cria um novo segredo do tipo de logon (registro) na pasta do Keeper Vault especificada. Forneça um título, logon, senha, URL e anotações opcionais. |
| Listar pastas (versão prévia) |
Retorna uma lista de todas as pastas acessíveis pelo aplicativo do Keeper Secrets Manager configurado. Cada pasta inclui sua UID, o nome e a pasta pai UID. |
| Listar segredos (versão prévia) |
Retorna uma lista de todos os segredos (registros) acessíveis pelo aplicativo do Keeper Secrets Manager configurado. Cada entrada contém o UID do registro, o título, o tipo e a UID da pasta. |
| Obter segredo (versão prévia) |
Recupera os detalhes completos de um único segredo por sua UID de registro exclusivo. Todos os campos de tipo de registro (logon, senha, URL, host, keyPair, paymentCard etc.) são retornados como chaves simples de nível superior, juntamente com anotações, campos personalizados e informações de pasta. |
| Segredo da atualização (versão prévia) |
Atualiza um segredo existente identificado por sua UID. Você pode modificar qualquer combinação de título, logon, senha, URL e anotações. Somente os campos incluídos no corpo da solicitação serão atualizados. |
Criar segredo (versão prévia)
Cria um novo segredo do tipo de logon (registro) na pasta do Keeper Vault especificada. Forneça um título, logon, senha, URL e anotações opcionais.
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
UID da pasta
|
folder_uid | True | string |
A UID da pasta de destino em que o segredo será criado. Deve ser uma pasta compartilhada acessível. |
|
Title
|
title | True | string |
O título de exibição do novo segredo. |
|
Entrar
|
login | string |
O logon ou nome de usuário a ser armazenado. |
|
|
Password
|
password | string |
A senha a ser armazenada. |
|
|
URL
|
url | string |
A URL a ser associada ao segredo. |
|
|
Observações
|
notes | string |
Notas opcionais de formulário livre para anexar ao segredo. |
Retornos
- Corpo
- CreateSecretResponse
Listar pastas (versão prévia)
Retorna uma lista de todas as pastas acessíveis pelo aplicativo do Keeper Secrets Manager configurado. Cada pasta inclui sua UID, o nome e a pasta pai UID.
Retornos
- Itens
- FolderArray
Listar segredos (versão prévia)
Retorna uma lista de todos os segredos (registros) acessíveis pelo aplicativo do Keeper Secrets Manager configurado. Cada entrada contém o UID do registro, o título, o tipo e a UID da pasta.
Retornos
- Itens
- SecretSummaryArray
Obter segredo (versão prévia)
Recupera os detalhes completos de um único segredo por sua UID de registro exclusivo. Todos os campos de tipo de registro (logon, senha, URL, host, keyPair, paymentCard etc.) são retornados como chaves simples de nível superior, juntamente com anotações, campos personalizados e informações de pasta.
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
UID secreta
|
uid | True | string |
O identificador exclusivo (UID) do segredo a ser recuperado. |
Retornos
Detalhes completos de um registro secreto, incluindo credenciais de logon, anotações e informações de pasta.
- Corpo
- SecretDetail
Segredo da atualização (versão prévia)
Atualiza um segredo existente identificado por sua UID. Você pode modificar qualquer combinação de título, logon, senha, URL e anotações. Somente os campos incluídos no corpo da solicitação serão atualizados.
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
UID secreta
|
uid | True | string |
O UID (identificador exclusivo) do segredo a ser atualizado. |
|
Title
|
title | string |
Um novo título de exibição para o segredo. |
|
|
Entrar
|
login | string |
Um novo logon ou nome de usuário. |
|
|
Password
|
password | string |
Uma nova senha. |
|
|
URL
|
url | string |
Uma nova URL a ser associada ao segredo. |
|
|
Observações
|
notes | string |
Novas notas de formulário livre. |
Retornos
- Corpo
- UpdateSecretResponse
Definições
SecretSummary
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
UID secreta
|
uid | string |
O identificador exclusivo do registro secreto. |
|
Title
|
title | string |
O título de exibição do segredo. |
|
Tipo de registro
|
type | string |
O tipo de registro (por exemplo, logon, sshKeys, databaseCredentials). |
|
UID da pasta
|
folder_uid | string |
A UID da pasta que contém esse segredo. |
SecretSummaryArray
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Itens
|
SecretSummary |
SecretDetail
Detalhes completos de um registro secreto, incluindo credenciais de logon, anotações e informações de pasta.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
UID secreta
|
uid | string |
O identificador exclusivo do registro secreto. |
|
Title
|
title | string |
O título de exibição do segredo. |
|
Tipo de registro
|
type | string |
O tipo de registro (por exemplo, logon, sshKeys, databaseCredentials, bankCard). |
|
Observações
|
notes | string |
Notas de forma livre associadas ao segredo. |
|
Entrar
|
login | string |
O logon ou nome de usuário armazenado no segredo. |
|
Password
|
password | string |
A senha armazenada no segredo. |
|
URL
|
url | string |
A URL associada ao segredo. |
|
UID da pasta
|
folder_uid | string |
A UID da pasta que contém esse segredo. |
|
É editável
|
is_editable | boolean |
Se o aplicativo atual tem permissão para editar esse segredo. |
CreateSecretResponse
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Mensagem
|
message | string |
Uma mensagem de sucesso legível pelo ser humano. |
|
Title
|
title | string |
O título do segredo criado. |
|
UID da pasta
|
folder_uid | string |
A UID da pasta na qual o segredo foi criado. |
|
Nova UID secreta
|
response | string |
A UID do registro secreto recém-criado. |
UpdateSecretResponse
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Mensagem
|
message | string |
Uma mensagem de sucesso legível pelo ser humano. |
Pasta
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
UID da pasta
|
uid | string |
O identificador exclusivo da pasta. |
|
Nome da Pasta
|
name | string |
O nome a apresentar da pasta. |
|
UID da pasta pai
|
parent_uid | string |
A UID da pasta pai (vazia para pastas de nível raiz). |
FolderArray
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Itens
|
Folder |