Диспетчер секретов хранителя (предварительная версия)
Keeper Secret Manager — это облачная платформа управления секретами без знаний для DevOps и ИТ-команд. Безопасно извлекайте, создавайте и обновляйте секреты (учетные данные, ключи, пароли), хранящиеся в Keeper Vault, и автоматизируйте рабочие процессы жизненного цикла секретов.
Этот соединитель доступен в следующих продуктах и регионах:
| Service | Class | Regions |
|---|---|---|
| Copilot Studio | Premium | Все регионы Power Automate за исключением следующих: - Правительство США (GCC) - Правительство США (GCC High) — Облако Китая, управляемое 21Vianet - Министерство обороны США (DoD) |
| Логические приложения | Standard | Все регионы Logic Apps , кроме следующих: - Azure для государственных организаций регионы - Azure регионы Китая - Министерство обороны США (DoD) |
| Power Apps | Premium | Все регионы Power Apps кроме следующих: - Правительство США (GCC) - Правительство США (GCC High) — Облако Китая, управляемое 21Vianet - Министерство обороны США (DoD) |
| Power Automate | Premium | Все регионы Power Automate за исключением следующих: - Правительство США (GCC) - Правительство США (GCC High) — Облако Китая, управляемое 21Vianet - Министерство обороны США (DoD) |
| Contact | |
|---|---|
| Имя | Поддержка безопасности хранителя |
| URL | https://www.keepersecurity.com/support.html |
| Эл. почта | sm@keepersecurity.com |
| Метаданные соединителя | |
|---|---|
| Publisher | Безопасность хранителя — Logic Apps |
| Веб-сайт | https://www.keepersecurity.com |
| Политика конфиденциальности | https://www.keepersecurity.com/privacypolicy.html |
| Categories | Безопасность; ИТ-операции |
Диспетчер секретов хранителя
Overview
Keeper Secret Manager (KSM) — это облачная платформа управления секретами нулевого знания, созданная для DevOps и ИТ-команд. Она позволяет организациям безопасно хранить и программно получать доступ к учетным данным, ключам API, сертификатам и другим конфиденциальным данным без предоставления секретов в виде открытого текста.
Этот соединитель мостит диспетчер секретов Keeper с Microsoft Power Automate и Azure Logic Apps, что позволяет автоматизированным рабочим процессам безопасно извлекать, создавать и обновлять секреты, хранящиеся в хранилище Keeper Vault. Весь секретный доступ проходит проверку подлинности с помощью пакета SDK диспетчера секретов хранимых секретов и направляется через выделенное ПО промежуточного слоя функций Azure, которое развертывает и контролирует ваша организация.
Ключевые функции
- Получение секретов по запросу — получение любого секрета по уникальному пользовательскому интерфейсу записи без жесткой кодировки учетных данных в рабочих процессах.
- Перечисление всех доступных секретов и папок — перечисление секретов и структуры папок, к которому предоставлен доступ приложению KSM.
- Создание новых секретов программным способом — подготовка секретов типа входа непосредственно из потока Power Automate или приложения логики.
- Обновление существующих секретов — исправление одного или нескольких полей в записи секрета без перезаписи не связанных полей.
- Архитектура нулевого знания — пакет SDK keeper гарантирует, что секретные значения шифруются и расшифровываются на стороне клиента; Ни Хранитель, ни Microsoft когда-либо не видит секреты открытого текста.
- Доступ к наименьшим привилегиям — настраиваемое приложение KSM определяет, к каким папкам хранилища может получить доступ соединитель.
Необходимые условия
Прежде чем использовать этот соединитель, вам потребуется:
- Учетная запись Keeper Security Enterprise с включенной надстройкой Диспетчера секретов.
- Приложение Диспетчера секретов, настроенное в Keeper Vault или консоли администрирования, с хотя бы одной общей папкой, предоставленной приложению.
- Маркер конфигурации KSM, закодированный в кодировке Base64 , созданный из консоли администрирования Keeper (однократное использование; относится к нему как пароль).
- Подписка Azure с разрешениями для развертывания приложений-функций Azure и управления ими.
- ПО промежуточного слоя диспетчера секретов хранимых секретов Azure приложение-функция, развернутое в подписке Azure, — это серверная часть соединителя, с которым взаимодействует соединитель. Разверните его с помощью шаблона Azure одним щелчком мыши или следуйте инструкциям в репозитории readME репозитория azure-logic-apps.
- Ключ узла приложения-функции— используется в качестве ключа API при создании подключения.
Получение учетных данных
Шаг 1. Настройка приложения KSM
- Войдите в Keeper Vault.
- Перейдите в раздел "Диспетчер> секретов" создайте приложение и присвойте ему имя (например, "Power Automate Соединитель").
- Совместное использование одной или нескольких папок хранилища с приложением. Эти папки определяют область секретов, доступных соединителю.
- Откройте вкладку >"Устройства"> Выберите файл конфигурации выберите формат>Base64.
- Скопируйте значение Base64 немедленно .
KSM_CONFIGЭто однократный маркер; При потере добавьте новое устройство для создания замены.
Примечание по безопасности: Значение конфигурации Base64 содержит зашифрованные учетные данные приложения. Относитесь к нему как к паролю. Не делитесь им или не зафиксируйте его в системе управления версиями.
Шаг 2. Развертывание ПО промежуточного слоя функций Azure
Разверните ПО промежуточного слоя в подписке Azure:
- Один щелчком мыши deploy:Deployto Azure
- Развертывание вручную: Следуйте инструкциям в azure-logic-apps README
Во время развертывания вставьте KSM_CONFIG значение Base64 в ksmConfig параметр. После развертывания обратите внимание на URL-адрес приложения-функции (например, yourfunctionapp.azurewebsites.net).
Шаг 3. Получение ключа узла приложения-функции
- На портале Azure откройте развернутые приложение-функцию.
- В меню слева выберите ключи приложения (в разделе "Функции").
- Для доступа с минимальными привилегиями нажмите кнопку +Создать ключ узла, назовите его
connectorи нажмите кнопку "ОК". - Скопируйте созданное значение — это ключ узла приложения-функции , используемый при создании подключения соединителя.
Шаг 4. Создание подключения
При первом добавлении соединителя Диспетчера секретов хранителя в рабочий процесс:
- Введите URL-адрес приложения-функции — только имя узла без
https://префикса (например,yourfunctionapp.azurewebsites.net). - Введите ключ узла приложения-функции , полученный на шаге 3.
- Нажмите кнопку Создать. Все последующие действия в рабочем процессе повторно используют это подключение.
Поддерживаемые операции
| Operation | Description |
|---|---|
| Список секретов | Возвращает все секреты, доступные приложению KSM, включая UID, title, type и folder UID. |
| Получить секрет | Извлекает полные сведения об одном секрете пользовательского интерфейса, включая имя входа, пароль, URL-адрес, заметки и настраиваемые поля. |
| Создание секрета | Создает новый секрет типа входа в указанной общей папке. |
| Секрет обновления | Обновляет одно или несколько полей в существующем секрете. Изменяются только предоставленные поля; опущенные поля не изменяются. |
| Список папок | Возвращает все папки, доступные приложению KSM, включая UID, имя, родительский и пользовательский интерфейс папки. |
Известные проблемы и ограничения
-
Тип записи входа только для создания: Операция create Secret поддерживает
loginтип записи. Другие типы записей Хранителя (ключи SSH, учетные данные базы данных и т. д.) в настоящее время не поддерживаются для создания с помощью этого соединителя. -
Однократный маркер конфигурации: Маркер
KSM_CONFIGBase64 можно использовать только один раз для начальной привязки. После этого ПО промежуточного слоя использует производную конфигурацию, хранящуюся в качестве параметра приложения-функции Azure. Чтобы повернуть, создайте новый маркер устройства из консоли администрирования и обновитеKSM_CONFIGпараметр приложения в Azure. - Создание папки не поддерживается: Папки должны быть созданы в хранилище Keeper Vault или консоли администрирования. Этот соединитель не поддерживает создание папок.
-
Требование к общей папке: Параметр
folder_uidв операции create Secret должен ссылаться на общую папку, в которой приложение KSM имеет явный доступ на запись. Использование папки без общего доступа или недоступной возвращает ошибку 400. - Вложения файлов не возвращаются: Перечислены секреты с вложениями файлов, но двоичное содержимое вложения недоступно через этот соединитель.
- Задержка холодного запуска: Если приложение-функция Azure работает в плане потребления, первый запрос после периода простоя может столкнуться с задержкой холодного запуска (обычно 2–5 секунд).
- Ограничения скорости: Пропускная способность запросов регулируется уровнем подписки Keeper Security и планом размещения приложения-функции Azure (потребление, премиум или выделенный).
Support
Чтобы получить помощь с этим соединителем, обратитесь в службу поддержки безопасности Keeper или по электронной почте sm@keepersecurity.com.
Сведения о проблемах с ПО промежуточного слоя функций Azure см. в репозитории azure-logic-apps.
Создание подключения
Соединитель поддерживает следующие типы проверки подлинности:
| По умолчанию | Параметры для создания подключения. | Все регионы | Недоступен для совместного использования |
По умолчанию
Применимо: все регионы
Параметры для создания подключения.
Это недоступно для общего доступа. Если приложение power предоставляется другому пользователю, пользователю будет предложено явно создать новое подключение.
| Имя | Тип | Description | Обязательный |
|---|---|---|---|
| URL-адрес приложения-функции | string | Базовый URL-адрес развернутого приложения-функции Azure (например, yourfunctionapp.azurewebsites.net). | True |
| Ключ узла приложения-функции | securestring | Ключ узла или ключ функции для приложения-функции Azure. Получите это на портале Azure в ключах приложения-функции>. | True |
Действия
| Вывод списка секретов (предварительная версия) |
Возвращает список всех секретов (записей), доступных в настроенном приложении Диспетчера секретов Хранителя. Каждая запись содержит идентификатор пользовательского интерфейса записи, заголовок, тип и идентификатор пользовательского интерфейса папки. |
| Обновление секрета (предварительная версия) |
Обновляет существующий секрет, определенный в пользовательском интерфейсе. Вы можете изменить любое сочетание заголовка, имени входа, пароля, URL-адреса и заметок. Будут обновлены только поля, которые вы включаете в текст запроса. |
| Получение секрета (предварительная версия) |
Извлекает полные сведения об одном секрете по уникальной записи UID. Все поля типа записи (имя входа, пароль, URL-адрес, узел, keyPair, paymentCard и т. д.) возвращаются как неструктурированные ключи верхнего уровня вместе с заметками, настраиваемыми полями и сведениями о папке. |
| Создание секрета (предварительная версия) |
Создает новый секрет типа входа (запись) в указанной папке Keeper Vault. Укажите заголовок, имя входа, пароль, URL-адрес и необязательные заметки. |
| Список папок (предварительная версия) |
Возвращает список всех папок, доступных в настроенном приложении Диспетчера секретов Хранителя. Каждая папка включает в себя идентификатор пользовательского интерфейса, имя и родительскую папку UID. |
Вывод списка секретов (предварительная версия)
Возвращает список всех секретов (записей), доступных в настроенном приложении Диспетчера секретов Хранителя. Каждая запись содержит идентификатор пользовательского интерфейса записи, заголовок, тип и идентификатор пользовательского интерфейса папки.
Возвращаемое значение
- Товары
- SecretSummaryArray
Обновление секрета (предварительная версия)
Обновляет существующий секрет, определенный в пользовательском интерфейсе. Вы можете изменить любое сочетание заголовка, имени входа, пароля, URL-адреса и заметок. Будут обновлены только поля, которые вы включаете в текст запроса.
Параметры
| Имя | Ключ | Обязательно | Тип | Описание |
|---|---|---|---|---|
|
Секретный пользовательский интерфейс
|
uid | True | string |
Уникальный идентификатор (UID) секрета для обновления. |
|
Заголовок
|
title | string |
Новое отображаемое название секрета. |
|
|
Вход
|
login | string |
Новое имя входа или имя пользователя. |
|
|
Password
|
password | string |
Новый пароль. |
|
|
URL
|
url | string |
Новый URL-адрес для связывания с секретом. |
|
|
Примечания
|
notes | string |
Новые заметки о свободной форме. |
Возвращаемое значение
- Тело
- UpdateSecretResponse
Получение секрета (предварительная версия)
Извлекает полные сведения об одном секрете по уникальной записи UID. Все поля типа записи (имя входа, пароль, URL-адрес, узел, keyPair, paymentCard и т. д.) возвращаются как неструктурированные ключи верхнего уровня вместе с заметками, настраиваемыми полями и сведениями о папке.
Параметры
| Имя | Ключ | Обязательно | Тип | Описание |
|---|---|---|---|---|
|
Секретный пользовательский интерфейс
|
uid | True | string |
Уникальный идентификатор (UID) секрета, который требуется получить. |
Возвращаемое значение
Полные сведения о записи секрета, включая учетные данные для входа, заметки и сведения о папке.
- Тело
- SecretDetail
Создание секрета (предварительная версия)
Создает новый секрет типа входа (запись) в указанной папке Keeper Vault. Укажите заголовок, имя входа, пароль, URL-адрес и необязательные заметки.
Параметры
| Имя | Ключ | Обязательно | Тип | Описание |
|---|---|---|---|---|
|
Идентификатор пользовательского интерфейса папки
|
folder_uid | True | string |
Идентификатор пользовательского интерфейса целевой папки, в которой будет создан секрет. Должен быть доступной общей папкой. |
|
Заголовок
|
title | True | string |
Отображаемое название нового секрета. |
|
Вход
|
login | string |
Имя входа или имя пользователя для хранения. |
|
|
Password
|
password | string |
Пароль для хранения. |
|
|
URL
|
url | string |
URL-адрес, связанный с секретом. |
|
|
Примечания
|
notes | string |
Необязательные заметки о свободной форме для присоединения к секрету. |
Возвращаемое значение
- Тело
- CreateSecretResponse
Список папок (предварительная версия)
Возвращает список всех папок, доступных в настроенном приложении Диспетчера секретов Хранителя. Каждая папка включает в себя идентификатор пользовательского интерфейса, имя и родительскую папку UID.
Возвращаемое значение
- Товары
- FolderArray
Определения
SecretSummary
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
Секретный пользовательский интерфейс
|
uid | string |
Уникальный идентификатор записи секрета. |
|
Заголовок
|
title | string |
Отображаемое название секрета. |
|
Тип записи
|
type | string |
Тип записи (например, login, sshKeys, databaseCredentials). |
|
Идентификатор пользовательского интерфейса папки
|
folder_uid | string |
UiD папки, содержащей этот секрет. |
SecretSummaryArray
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
Товары
|
SecretSummary |
SecretDetail
Полные сведения о записи секрета, включая учетные данные для входа, заметки и сведения о папке.
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
Секретный пользовательский интерфейс
|
uid | string |
Уникальный идентификатор записи секрета. |
|
Заголовок
|
title | string |
Отображаемое название секрета. |
|
Тип записи
|
type | string |
Тип записи (например, login, sshKeys, databaseCredentials, bankCard). |
|
Примечания
|
notes | string |
Заметки о свободной форме, связанные с секретом. |
|
Вход
|
login | string |
Имя входа или имя пользователя, хранящиеся в секрете. |
|
Password
|
password | string |
Пароль, хранящийся в секрете. |
|
URL
|
url | string |
URL-адрес, связанный с секретом. |
|
Идентификатор пользовательского интерфейса папки
|
folder_uid | string |
UiD папки, содержащей этот секрет. |
|
Является редактируемым
|
is_editable | boolean |
Имеет ли текущее приложение разрешение на изменение этого секрета. |
CreateSecretResponse
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
Message
|
message | string |
Сообщение об успешном выполнении, доступное для чтения человеком. |
|
Заголовок
|
title | string |
Заголовок созданного секрета. |
|
Идентификатор пользовательского интерфейса папки
|
folder_uid | string |
UiD папки, в которой был создан секрет. |
|
Новый пользовательский интерфейс секрета
|
response | string |
Идентификатор пользовательского интерфейса только что созданной записи секрета. |
UpdateSecretResponse
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
Message
|
message | string |
Сообщение об успешном выполнении, доступное для чтения человеком. |
Папка
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
Идентификатор пользовательского интерфейса папки
|
uid | string |
Уникальный идентификатор папки. |
|
Имя папки
|
name | string |
Отображаемое имя папки. |
|
Идентификатор пользовательского интерфейса родительской папки
|
parent_uid | string |
UiD родительской папки (пустая для папок корневого уровня). |
FolderArray
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
Товары
|
Folder |