Keeper Secrets Manager (versão prévia)

O Keeper Secrets Manager é uma plataforma de gerenciamento de segredos de conhecimento zero baseada em nuvem para devOps e equipes de TI. Recupere, crie e atualize segredos com segurança (credenciais, chaves, senhas) armazenados em seu Keeper Vault e automatize os fluxos de trabalho do ciclo de vida secreto.

Esse conector está disponível nos seguintes produtos e regiões:

Service Class Regions
Copilot Studio Premium Todas as regiões Power Automate exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Aplicativos Lógicos Standard Todas as regiões dos Aplicativos Lógicos , exceto as seguintes:
     – Azure Governamental regiões
     - Azure regiões da China
     - Departamento de Defesa dos EUA (DoD)
Power Apps Premium Todas as regiões Power Apps exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Power Automate Premium Todas as regiões Power Automate exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Contact
Nome Suporte à segurança do keeper
URL https://www.keepersecurity.com/support.html
Email sm@keepersecurity.com
Metadados do conector
Publicador Segurança do Keeper – Aplicativos Lógicos
Website https://www.keepersecurity.com
Política de privacidade https://www.keepersecurity.com/privacypolicy.html
Categories Segurança;Operações de TI

Gerenciador de Segredos do Keeper

Visão geral

O KSM (Keeper Secrets Manager) é uma plataforma de gerenciamento de segredos de conhecimento zero baseada em nuvem criada para equipes de TI e DevOps. Ele permite que as organizações armazenem e acessem programaticamente credenciais, chaves de API, certificados e outros dados confidenciais sem nunca expor segredos em texto sem formatação.

Esse conector conecta o Keeper Secrets Manager com Microsoft Power Automate e Aplicativos Lógicos do Azure, permitindo que fluxos de trabalho automatizados recuperem, criem e atualizem segredos armazenados com segurança em um Keeper Vault. Todo o acesso secreto é autenticado por meio do SDK do Keeper Secrets Manager e roteado por meio de um middleware de função Azure dedicado que sua organização implanta e controla.

Principais características

  • Recuperar segredos sob demanda – buscar qualquer segredo por sua UID de registro exclusivo sem codificar credenciais em seus fluxos de trabalho.
  • Listar todos os segredos e pastas acessíveis – enumerar os segredos e a estrutura de pastas aos quais seu aplicativo KSM recebeu acesso.
  • Crie novos segredos programaticamente – provisione segredos de tipo de logon diretamente de um fluxo de Power Automate ou aplicativo lógico.
  • Atualizar segredos existentes – aplicação de patch de um ou mais campos em um registro secreto sem substituir campos não relacionados.
  • Arquitetura de conhecimento zero – o SDK do Keeper garante que os valores secretos sejam criptografados e descriptografados no lado do cliente; nem Keeper nem Microsoft nunca vê seus segredos de texto sem formatação.
  • Acesso com privilégios mínimos – o aplicativo KSM configurado determina exatamente quais pastas de cofre o conector pode acessar.

Pré-requisitos

Antes de usar esse conector, você precisa:

  1. Uma conta do Keeper Security Enterprise com o complemento do Secrets Manager habilitado.
  2. Um aplicativo keeper secrets manager configurado no Keeper Vault ou console de administração, com pelo menos uma pasta compartilhada concedida ao aplicativo.
  3. Um token de configuração KSM codificado em Base64 gerado a partir do Console de Administração do Keeper (uso único; trate-o como uma senha).
  4. Uma assinatura Azure com permissões para implantar e gerenciar Azure Aplicativos de Funções.
  5. O middleware do Keeper Secrets Manager Azure Aplicativo de Funções implantado em sua assinatura de Azure – esse é o back-end com o qual o conector se comunica. Implante-o usando o modelo de Azure com um clique ou siga o repositório README azure-logic-apps.
  6. A chave de host do Aplicativo de Funções – usada como a chave de API ao criar uma conexão.

Como obter credenciais

Etapa 1: Configurar um aplicativo KSM

  1. Entre no Keeper Vault.
  2. Vá paraCriar Aplicativo do Gerenciador de Segredos> e dê a ele um nome (por exemplo, "Conector Power Automate").
  3. Compartilhe uma ou mais pastas de cofre com o aplicativo. Essas pastas definem o escopo dos segredos acessíveis ao conector.
  4. Abra a guia >DispositivosAdicionar Dispositivo>, selecione Arquivo > de Configuração, escolha o formato Base64.
  5. Copie o valor base64 imediatamente – este é o seu KSM_CONFIG. É um token único; se perdido, adicione um novo dispositivo para gerar uma substituição.

Observação de segurança: O valor de configuração base64 contém as credenciais criptografadas do aplicativo. Trate-o como uma senha. Não compartilhe ou confirme-o no controle do código-fonte.

Etapa 2: Implantar o middleware da função Azure

Implante o middleware em sua assinatura de Azure:

Durante a implantação, cole o KSM_CONFIG valor base64 no ksmConfig parâmetro. Após a implantação, observe a URL do Aplicativo de Funções (por exemplo, yourfunctionapp.azurewebsites.net).

Etapa 3: recuperar a chave de host do aplicativo de funções

  1. No portal Azure, abra o Aplicativo de Funções implantado.
  2. No menu à esquerda, selecione chaves de aplicativo (na seção Funções).
  3. Para acesso com privilégios mínimos, clique em + Nova chave de host, nomeie-a connectore clique em OK.
  4. Copie o valor gerado – essa é a Chave de Host do Aplicativo de Funções usada ao criar a conexão do conector.

Etapa 4: Criar a conexão

Ao adicionar o conector do Keeper Secrets Manager a um fluxo de trabalho pela primeira vez:

  1. Insira a URL do Aplicativo de Funções — o nome do host somente, sem o https:// prefixo (por exemplo, yourfunctionapp.azurewebsites.net).
  2. Insira a Chave de Host do Aplicativo de Funções recuperada na Etapa 3.
  3. Clique em Criar. Todas as ações subsequentes no fluxo de trabalho reutilizam essa conexão.

Operações com suporte

Operation Description
Listar segredos Retorna todos os segredos acessíveis ao aplicativo KSM, incluindo UID, título, tipo e UID de pasta.
Obter Segredo Recupera os detalhes completos de um único segredo por UID, incluindo logon, senha, URL, anotações e campos personalizados.
Criar segredo Cria um novo segredo de tipo de logon em uma pasta compartilhada especificada.
Segredo da atualização Atualiza um ou mais campos em um segredo existente. Somente os campos fornecidos são modificados; os campos omitidos não são alterados.
Listar Pastas Retorna todas as pastas acessíveis ao aplicativo KSM, incluindo UID, nome, UID pai e pasta.

Problemas e limitações conhecidos

  • Tipo de registro de logon somente para criação: A operação Criar Segredo dá suporte ao tipo de login registro. Atualmente, não há suporte para outros tipos de registro keeper (chaves SSH, credenciais de banco de dados etc.) para criação por meio desse conector.
  • Token de configuração única: O KSM_CONFIG token Base64 só pode ser usado uma vez para associação inicial. Depois disso, o middleware usa a configuração derivada armazenada como uma configuração de aplicativo de função Azure. Para girar, gere um novo token de dispositivo do Console de Administração e atualize a configuração do KSM_CONFIG aplicativo no Azure.
  • Não há suporte para a criação de pastas: As pastas devem ser criadas no Keeper Vault ou no Console de Administração. Esse conector não dá suporte à criação de pastas.
  • Requisito de pasta compartilhada: O folder_uid parâmetro na operação Criar Segredo deve fazer referência a uma pasta compartilhada à qual o aplicativo KSM tem acesso de gravação explícito. O uso de uma pasta não compartilhada ou inacessível retorna um erro de 400.
  • Anexos de arquivo não retornados: Os segredos com anexos de arquivo são listados, mas o conteúdo binário de anexo não é acessível por meio desse conector.
  • Latência de início frio: Se o aplicativo de funções Azure for executado em um plano de consumo, a primeira solicitação após um período ocioso poderá ter latência de início frio (normalmente de 2 a 5 segundos).
  • Limites de taxa: A taxa de transferência de solicitação é regida pela camada de assinatura do Keeper Security e pelo plano de hospedagem do aplicativo de funções Azure (Consumo, Premium ou Dedicado).

Support

Para obter assistência com esse conector, entre em contato com o Suporte ou email sm@keepersecurity.comdo Keeper Security.

Para problemas com o middleware Azure Function, consulte o repositório azure-logic-apps.

Criando uma conexão

O conector dá suporte aos seguintes tipos de autenticação:

Default Parâmetros para criar conexão. Todas as regiões Não compartilhável

Padrão

Aplicável: todas as regiões

Parâmetros para criar conexão.

Essa não é uma conexão compartilhável. Se o aplicativo de energia for compartilhado com outro usuário, outro usuário será solicitado a criar uma nova conexão explicitamente.

Nome Tipo Description Obrigatório
URL do Aplicativo de Funções cadeia A URL base do aplicativo de funções Azure implantado (por exemplo, yourfunctionapp.azurewebsites.net). Verdade
Chave de Host do Aplicativo de Funções secureString A chave de host ou a chave de função do aplicativo de funções Azure. Obtenha isso no portal do Azure em suas chaves do Aplicativo > de Funções. Verdade

Ações

Criar segredo (versão prévia)

Cria um novo segredo do tipo de logon (registro) na pasta do Keeper Vault especificada. Forneça um título, logon, senha, URL e anotações opcionais.

Listar pastas (versão prévia)

Retorna uma lista de todas as pastas acessíveis pelo aplicativo do Keeper Secrets Manager configurado. Cada pasta inclui sua UID, o nome e a pasta pai UID.

Listar segredos (versão prévia)

Retorna uma lista de todos os segredos (registros) acessíveis pelo aplicativo do Keeper Secrets Manager configurado. Cada entrada contém o UID do registro, o título, o tipo e a UID da pasta.

Obter segredo (versão prévia)

Recupera os detalhes completos de um único segredo por sua UID de registro exclusivo. Todos os campos de tipo de registro (logon, senha, URL, host, keyPair, paymentCard etc.) são retornados como chaves simples de nível superior, juntamente com anotações, campos personalizados e informações de pasta.

Segredo da atualização (versão prévia)

Atualiza um segredo existente identificado por sua UID. Você pode modificar qualquer combinação de título, logon, senha, URL e anotações. Somente os campos incluídos no corpo da solicitação serão atualizados.

Criar segredo (versão prévia)

Cria um novo segredo do tipo de logon (registro) na pasta do Keeper Vault especificada. Forneça um título, logon, senha, URL e anotações opcionais.

Parâmetros

Nome Chave Obrigatório Tipo Description
UID da pasta
folder_uid True string

A UID da pasta de destino em que o segredo será criado. Deve ser uma pasta compartilhada acessível.

Title
title True string

O título de exibição do novo segredo.

Entrar
login string

O logon ou nome de usuário a ser armazenado.

Password
password string

A senha a ser armazenada.

URL
url string

A URL a ser associada ao segredo.

Observações
notes string

Notas opcionais de formulário livre para anexar ao segredo.

Retornos

Listar pastas (versão prévia)

Retorna uma lista de todas as pastas acessíveis pelo aplicativo do Keeper Secrets Manager configurado. Cada pasta inclui sua UID, o nome e a pasta pai UID.

Retornos

Itens
FolderArray

Listar segredos (versão prévia)

Retorna uma lista de todos os segredos (registros) acessíveis pelo aplicativo do Keeper Secrets Manager configurado. Cada entrada contém o UID do registro, o título, o tipo e a UID da pasta.

Retornos

Obter segredo (versão prévia)

Recupera os detalhes completos de um único segredo por sua UID de registro exclusivo. Todos os campos de tipo de registro (logon, senha, URL, host, keyPair, paymentCard etc.) são retornados como chaves simples de nível superior, juntamente com anotações, campos personalizados e informações de pasta.

Parâmetros

Nome Chave Obrigatório Tipo Description
UID secreta
uid True string

O identificador exclusivo (UID) do segredo a ser recuperado.

Retornos

Detalhes completos de um registro secreto, incluindo credenciais de logon, anotações e informações de pasta.

Corpo
SecretDetail

Segredo da atualização (versão prévia)

Atualiza um segredo existente identificado por sua UID. Você pode modificar qualquer combinação de título, logon, senha, URL e anotações. Somente os campos incluídos no corpo da solicitação serão atualizados.

Parâmetros

Nome Chave Obrigatório Tipo Description
UID secreta
uid True string

O UID (identificador exclusivo) do segredo a ser atualizado.

Title
title string

Um novo título de exibição para o segredo.

Entrar
login string

Um novo logon ou nome de usuário.

Password
password string

Uma nova senha.

URL
url string

Uma nova URL a ser associada ao segredo.

Observações
notes string

Novas notas de formulário livre.

Retornos

Definições

SecretSummary

Nome Caminho Tipo Description
UID secreta
uid string

O identificador exclusivo do registro secreto.

Title
title string

O título de exibição do segredo.

Tipo de registro
type string

O tipo de registro (por exemplo, logon, sshKeys, databaseCredentials).

UID da pasta
folder_uid string

A UID da pasta que contém esse segredo.

SecretSummaryArray

Nome Caminho Tipo Description
Itens
SecretSummary

SecretDetail

Detalhes completos de um registro secreto, incluindo credenciais de logon, anotações e informações de pasta.

Nome Caminho Tipo Description
UID secreta
uid string

O identificador exclusivo do registro secreto.

Title
title string

O título de exibição do segredo.

Tipo de registro
type string

O tipo de registro (por exemplo, logon, sshKeys, databaseCredentials, bankCard).

Observações
notes string

Notas de forma livre associadas ao segredo.

Entrar
login string

O logon ou nome de usuário armazenado no segredo.

Password
password string

A senha armazenada no segredo.

URL
url string

A URL associada ao segredo.

UID da pasta
folder_uid string

A UID da pasta que contém esse segredo.

É editável
is_editable boolean

Se o aplicativo atual tem permissão para editar esse segredo.

CreateSecretResponse

Nome Caminho Tipo Description
Mensagem
message string

Uma mensagem de sucesso legível pelo ser humano.

Title
title string

O título do segredo criado.

UID da pasta
folder_uid string

A UID da pasta na qual o segredo foi criado.

Nova UID secreta
response string

A UID do registro secreto recém-criado.

UpdateSecretResponse

Nome Caminho Tipo Description
Mensagem
message string

Uma mensagem de sucesso legível pelo ser humano.

Pasta

Nome Caminho Tipo Description
UID da pasta
uid string

O identificador exclusivo da pasta.

Nome da Pasta
name string

O nome a apresentar da pasta.

UID da pasta pai
parent_uid string

A UID da pasta pai (vazia para pastas de nível raiz).

FolderArray

Nome Caminho Tipo Description
Itens
Folder