Диспетчер секретов хранителя (предварительная версия)

Keeper Secret Manager — это облачная платформа управления секретами без знаний для DevOps и ИТ-команд. Безопасно извлекайте, создавайте и обновляйте секреты (учетные данные, ключи, пароли), хранящиеся в Keeper Vault, и автоматизируйте рабочие процессы жизненного цикла секретов.

Этот соединитель доступен в следующих продуктах и регионах:

Service Class Regions
Copilot Studio Premium Все регионы Power Automate за исключением следующих:
     - Правительство США (GCC)
     - Правительство США (GCC High)
     — Облако Китая, управляемое 21Vianet
     - Министерство обороны США (DoD)
Логические приложения Standard Все регионы Logic Apps , кроме следующих:
     - Azure для государственных организаций регионы
     - Azure регионы Китая
     - Министерство обороны США (DoD)
Power Apps Premium Все регионы Power Apps кроме следующих:
     - Правительство США (GCC)
     - Правительство США (GCC High)
     — Облако Китая, управляемое 21Vianet
     - Министерство обороны США (DoD)
Power Automate Premium Все регионы Power Automate за исключением следующих:
     - Правительство США (GCC)
     - Правительство США (GCC High)
     — Облако Китая, управляемое 21Vianet
     - Министерство обороны США (DoD)
Contact
Имя Поддержка безопасности хранителя
URL https://www.keepersecurity.com/support.html
Эл. почта sm@keepersecurity.com
Метаданные соединителя
Publisher Безопасность хранителя — Logic Apps
Веб-сайт https://www.keepersecurity.com
Политика конфиденциальности https://www.keepersecurity.com/privacypolicy.html
Categories Безопасность; ИТ-операции

Диспетчер секретов хранителя

Overview

Keeper Secret Manager (KSM) — это облачная платформа управления секретами нулевого знания, созданная для DevOps и ИТ-команд. Она позволяет организациям безопасно хранить и программно получать доступ к учетным данным, ключам API, сертификатам и другим конфиденциальным данным без предоставления секретов в виде открытого текста.

Этот соединитель мостит диспетчер секретов Keeper с Microsoft Power Automate и Azure Logic Apps, что позволяет автоматизированным рабочим процессам безопасно извлекать, создавать и обновлять секреты, хранящиеся в хранилище Keeper Vault. Весь секретный доступ проходит проверку подлинности с помощью пакета SDK диспетчера секретов хранимых секретов и направляется через выделенное ПО промежуточного слоя функций Azure, которое развертывает и контролирует ваша организация.

Ключевые функции

  • Получение секретов по запросу — получение любого секрета по уникальному пользовательскому интерфейсу записи без жесткой кодировки учетных данных в рабочих процессах.
  • Перечисление всех доступных секретов и папок — перечисление секретов и структуры папок, к которому предоставлен доступ приложению KSM.
  • Создание новых секретов программным способом — подготовка секретов типа входа непосредственно из потока Power Automate или приложения логики.
  • Обновление существующих секретов — исправление одного или нескольких полей в записи секрета без перезаписи не связанных полей.
  • Архитектура нулевого знания — пакет SDK keeper гарантирует, что секретные значения шифруются и расшифровываются на стороне клиента; Ни Хранитель, ни Microsoft когда-либо не видит секреты открытого текста.
  • Доступ к наименьшим привилегиям — настраиваемое приложение KSM определяет, к каким папкам хранилища может получить доступ соединитель.

Необходимые условия

Прежде чем использовать этот соединитель, вам потребуется:

  1. Учетная запись Keeper Security Enterprise с включенной надстройкой Диспетчера секретов.
  2. Приложение Диспетчера секретов, настроенное в Keeper Vault или консоли администрирования, с хотя бы одной общей папкой, предоставленной приложению.
  3. Маркер конфигурации KSM, закодированный в кодировке Base64 , созданный из консоли администрирования Keeper (однократное использование; относится к нему как пароль).
  4. Подписка Azure с разрешениями для развертывания приложений-функций Azure и управления ими.
  5. ПО промежуточного слоя диспетчера секретов хранимых секретов Azure приложение-функция, развернутое в подписке Azure, — это серверная часть соединителя, с которым взаимодействует соединитель. Разверните его с помощью шаблона Azure одним щелчком мыши или следуйте инструкциям в репозитории readME репозитория azure-logic-apps.
  6. Ключ узла приложения-функции— используется в качестве ключа API при создании подключения.

Получение учетных данных

Шаг 1. Настройка приложения KSM

  1. Войдите в Keeper Vault.
  2. Перейдите в раздел "Диспетчер> секретов" создайте приложение и присвойте ему имя (например, "Power Automate Соединитель").
  3. Совместное использование одной или нескольких папок хранилища с приложением. Эти папки определяют область секретов, доступных соединителю.
  4. Откройте вкладку >"Устройства"> Выберите файл конфигурации выберите формат>Base64.
  5. Скопируйте значение Base64 немедленно .KSM_CONFIG Это однократный маркер; При потере добавьте новое устройство для создания замены.

Примечание по безопасности: Значение конфигурации Base64 содержит зашифрованные учетные данные приложения. Относитесь к нему как к паролю. Не делитесь им или не зафиксируйте его в системе управления версиями.

Шаг 2. Развертывание ПО промежуточного слоя функций Azure

Разверните ПО промежуточного слоя в подписке Azure:

  • Один щелчком мыши deploy:Deployto Azure
  • Развертывание вручную: Следуйте инструкциям в azure-logic-apps README

Во время развертывания вставьте KSM_CONFIG значение Base64 в ksmConfig параметр. После развертывания обратите внимание на URL-адрес приложения-функции (например, yourfunctionapp.azurewebsites.net).

Шаг 3. Получение ключа узла приложения-функции

  1. На портале Azure откройте развернутые приложение-функцию.
  2. В меню слева выберите ключи приложения (в разделе "Функции").
  3. Для доступа с минимальными привилегиями нажмите кнопку +Создать ключ узла, назовите его connectorи нажмите кнопку "ОК".
  4. Скопируйте созданное значение — это ключ узла приложения-функции , используемый при создании подключения соединителя.

Шаг 4. Создание подключения

При первом добавлении соединителя Диспетчера секретов хранителя в рабочий процесс:

  1. Введите URL-адрес приложения-функции — только имя узла без https:// префикса (например, yourfunctionapp.azurewebsites.net).
  2. Введите ключ узла приложения-функции , полученный на шаге 3.
  3. Нажмите кнопку Создать. Все последующие действия в рабочем процессе повторно используют это подключение.

Поддерживаемые операции

Operation Description
Список секретов Возвращает все секреты, доступные приложению KSM, включая UID, title, type и folder UID.
Получить секрет Извлекает полные сведения об одном секрете пользовательского интерфейса, включая имя входа, пароль, URL-адрес, заметки и настраиваемые поля.
Создание секрета Создает новый секрет типа входа в указанной общей папке.
Секрет обновления Обновляет одно или несколько полей в существующем секрете. Изменяются только предоставленные поля; опущенные поля не изменяются.
Список папок Возвращает все папки, доступные приложению KSM, включая UID, имя, родительский и пользовательский интерфейс папки.

Известные проблемы и ограничения

  • Тип записи входа только для создания: Операция create Secret поддерживает login тип записи. Другие типы записей Хранителя (ключи SSH, учетные данные базы данных и т. д.) в настоящее время не поддерживаются для создания с помощью этого соединителя.
  • Однократный маркер конфигурации: Маркер KSM_CONFIG Base64 можно использовать только один раз для начальной привязки. После этого ПО промежуточного слоя использует производную конфигурацию, хранящуюся в качестве параметра приложения-функции Azure. Чтобы повернуть, создайте новый маркер устройства из консоли администрирования и обновите KSM_CONFIG параметр приложения в Azure.
  • Создание папки не поддерживается: Папки должны быть созданы в хранилище Keeper Vault или консоли администрирования. Этот соединитель не поддерживает создание папок.
  • Требование к общей папке: Параметр folder_uid в операции create Secret должен ссылаться на общую папку, в которой приложение KSM имеет явный доступ на запись. Использование папки без общего доступа или недоступной возвращает ошибку 400.
  • Вложения файлов не возвращаются: Перечислены секреты с вложениями файлов, но двоичное содержимое вложения недоступно через этот соединитель.
  • Задержка холодного запуска: Если приложение-функция Azure работает в плане потребления, первый запрос после периода простоя может столкнуться с задержкой холодного запуска (обычно 2–5 секунд).
  • Ограничения скорости: Пропускная способность запросов регулируется уровнем подписки Keeper Security и планом размещения приложения-функции Azure (потребление, премиум или выделенный).

Support

Чтобы получить помощь с этим соединителем, обратитесь в службу поддержки безопасности Keeper или по электронной почте sm@keepersecurity.com.

Сведения о проблемах с ПО промежуточного слоя функций Azure см. в репозитории azure-logic-apps.

Создание подключения

Соединитель поддерживает следующие типы проверки подлинности:

По умолчанию Параметры для создания подключения. Все регионы Недоступен для совместного использования

По умолчанию

Применимо: все регионы

Параметры для создания подключения.

Это недоступно для общего доступа. Если приложение power предоставляется другому пользователю, пользователю будет предложено явно создать новое подключение.

Имя Тип Description Обязательный
URL-адрес приложения-функции string Базовый URL-адрес развернутого приложения-функции Azure (например, yourfunctionapp.azurewebsites.net). True
Ключ узла приложения-функции securestring Ключ узла или ключ функции для приложения-функции Azure. Получите это на портале Azure в ключах приложения-функции>. True

Действия

Вывод списка секретов (предварительная версия)

Возвращает список всех секретов (записей), доступных в настроенном приложении Диспетчера секретов Хранителя. Каждая запись содержит идентификатор пользовательского интерфейса записи, заголовок, тип и идентификатор пользовательского интерфейса папки.

Обновление секрета (предварительная версия)

Обновляет существующий секрет, определенный в пользовательском интерфейсе. Вы можете изменить любое сочетание заголовка, имени входа, пароля, URL-адреса и заметок. Будут обновлены только поля, которые вы включаете в текст запроса.

Получение секрета (предварительная версия)

Извлекает полные сведения об одном секрете по уникальной записи UID. Все поля типа записи (имя входа, пароль, URL-адрес, узел, keyPair, paymentCard и т. д.) возвращаются как неструктурированные ключи верхнего уровня вместе с заметками, настраиваемыми полями и сведениями о папке.

Создание секрета (предварительная версия)

Создает новый секрет типа входа (запись) в указанной папке Keeper Vault. Укажите заголовок, имя входа, пароль, URL-адрес и необязательные заметки.

Список папок (предварительная версия)

Возвращает список всех папок, доступных в настроенном приложении Диспетчера секретов Хранителя. Каждая папка включает в себя идентификатор пользовательского интерфейса, имя и родительскую папку UID.

Вывод списка секретов (предварительная версия)

Возвращает список всех секретов (записей), доступных в настроенном приложении Диспетчера секретов Хранителя. Каждая запись содержит идентификатор пользовательского интерфейса записи, заголовок, тип и идентификатор пользовательского интерфейса папки.

Возвращаемое значение

Товары
SecretSummaryArray

Обновление секрета (предварительная версия)

Обновляет существующий секрет, определенный в пользовательском интерфейсе. Вы можете изменить любое сочетание заголовка, имени входа, пароля, URL-адреса и заметок. Будут обновлены только поля, которые вы включаете в текст запроса.

Параметры

Имя Ключ Обязательно Тип Описание
Секретный пользовательский интерфейс
uid True string

Уникальный идентификатор (UID) секрета для обновления.

Заголовок
title string

Новое отображаемое название секрета.

Вход
login string

Новое имя входа или имя пользователя.

Password
password string

Новый пароль.

URL
url string

Новый URL-адрес для связывания с секретом.

Примечания
notes string

Новые заметки о свободной форме.

Возвращаемое значение

Получение секрета (предварительная версия)

Извлекает полные сведения об одном секрете по уникальной записи UID. Все поля типа записи (имя входа, пароль, URL-адрес, узел, keyPair, paymentCard и т. д.) возвращаются как неструктурированные ключи верхнего уровня вместе с заметками, настраиваемыми полями и сведениями о папке.

Параметры

Имя Ключ Обязательно Тип Описание
Секретный пользовательский интерфейс
uid True string

Уникальный идентификатор (UID) секрета, который требуется получить.

Возвращаемое значение

Полные сведения о записи секрета, включая учетные данные для входа, заметки и сведения о папке.

Тело
SecretDetail

Создание секрета (предварительная версия)

Создает новый секрет типа входа (запись) в указанной папке Keeper Vault. Укажите заголовок, имя входа, пароль, URL-адрес и необязательные заметки.

Параметры

Имя Ключ Обязательно Тип Описание
Идентификатор пользовательского интерфейса папки
folder_uid True string

Идентификатор пользовательского интерфейса целевой папки, в которой будет создан секрет. Должен быть доступной общей папкой.

Заголовок
title True string

Отображаемое название нового секрета.

Вход
login string

Имя входа или имя пользователя для хранения.

Password
password string

Пароль для хранения.

URL
url string

URL-адрес, связанный с секретом.

Примечания
notes string

Необязательные заметки о свободной форме для присоединения к секрету.

Возвращаемое значение

Список папок (предварительная версия)

Возвращает список всех папок, доступных в настроенном приложении Диспетчера секретов Хранителя. Каждая папка включает в себя идентификатор пользовательского интерфейса, имя и родительскую папку UID.

Возвращаемое значение

Товары
FolderArray

Определения

SecretSummary

Имя Путь Тип Описание
Секретный пользовательский интерфейс
uid string

Уникальный идентификатор записи секрета.

Заголовок
title string

Отображаемое название секрета.

Тип записи
type string

Тип записи (например, login, sshKeys, databaseCredentials).

Идентификатор пользовательского интерфейса папки
folder_uid string

UiD папки, содержащей этот секрет.

SecretSummaryArray

Имя Путь Тип Описание
Товары
SecretSummary

SecretDetail

Полные сведения о записи секрета, включая учетные данные для входа, заметки и сведения о папке.

Имя Путь Тип Описание
Секретный пользовательский интерфейс
uid string

Уникальный идентификатор записи секрета.

Заголовок
title string

Отображаемое название секрета.

Тип записи
type string

Тип записи (например, login, sshKeys, databaseCredentials, bankCard).

Примечания
notes string

Заметки о свободной форме, связанные с секретом.

Вход
login string

Имя входа или имя пользователя, хранящиеся в секрете.

Password
password string

Пароль, хранящийся в секрете.

URL
url string

URL-адрес, связанный с секретом.

Идентификатор пользовательского интерфейса папки
folder_uid string

UiD папки, содержащей этот секрет.

Является редактируемым
is_editable boolean

Имеет ли текущее приложение разрешение на изменение этого секрета.

CreateSecretResponse

Имя Путь Тип Описание
Message
message string

Сообщение об успешном выполнении, доступное для чтения человеком.

Заголовок
title string

Заголовок созданного секрета.

Идентификатор пользовательского интерфейса папки
folder_uid string

UiD папки, в которой был создан секрет.

Новый пользовательский интерфейс секрета
response string

Идентификатор пользовательского интерфейса только что созданной записи секрета.

UpdateSecretResponse

Имя Путь Тип Описание
Message
message string

Сообщение об успешном выполнении, доступное для чтения человеком.

Папка

Имя Путь Тип Описание
Идентификатор пользовательского интерфейса папки
uid string

Уникальный идентификатор папки.

Имя папки
name string

Отображаемое имя папки.

Идентификатор пользовательского интерфейса родительской папки
parent_uid string

UiD родительской папки (пустая для папок корневого уровня).

FolderArray

Имя Путь Тип Описание
Товары
Folder