Keeper Secrets Manager (预览版)
Keeper Secrets Manager 是面向 DevOps 和 IT 团队的基于云的零知识机密管理平台。 安全地检索、创建和更新存储在 Keeper Vault 中的机密(凭据、密钥、密码),并自动执行机密生命周期工作流。
此连接器在以下产品和区域中可用:
| Service | Class | Regions |
|---|---|---|
| Copilot Studio | 高级 | 除以下各项外的所有 Power Automate 区域: - 美国政府 (GCC) - 美国政府 (GCC High) - 由世纪互联运营的中国云 - 美国国防部(DoD) |
| 逻辑应用程序 | 标准 | 除以下各项外的所有 逻辑应用区域 : - Azure 政府区域 - Azure中国区域 - 美国国防部(DoD) |
| Power Apps | 高级 | 除以下各项外的所有 Power Apps 区域: - 美国政府 (GCC) - 美国政府 (GCC High) - 由世纪互联运营的中国云 - 美国国防部(DoD) |
| Power Automate | 高级 | 除以下各项外的所有 Power Automate 区域: - 美国政府 (GCC) - 美国政府 (GCC High) - 由世纪互联运营的中国云 - 美国国防部(DoD) |
| 联系人 | |
|---|---|
| 名称 | Keeper 安全支持 |
| URL | https://www.keepersecurity.com/support.html |
| sm@keepersecurity.com |
| 连接器元数据 | |
|---|---|
| Publisher | Keeper Security - 逻辑应用 |
| 网站 | https://www.keepersecurity.com |
| 隐私策略 | https://www.keepersecurity.com/privacypolicy.html |
| 类别 | 安全性;IT作 |
Keeper Secrets Manager
Overview
Keeper Secrets Manager (KSM) 是一个基于云的零知识机密管理平台,专为 DevOps 和 IT 团队构建。 它使组织能够安全地存储和以编程方式访问凭据、API 密钥、证书和其他敏感数据,而无需以明文形式公开机密。
此连接器将 Keeper Secrets Manager 与 Microsoft Power Automate 和 Azure 逻辑应用连接在一起,使自动化工作流能够安全地检索、创建和更新存储在 Keeper Vault 中的机密。 所有机密访问都通过 Keeper Secrets Manager SDK 进行身份验证,并通过组织部署和控制的专用Azure函数中间件进行路由。
主要功能
- 按需检索机密 - 通过唯一记录 UID 提取任何机密,而无需在工作流中硬编码凭据。
- 列出所有可访问的机密和文件夹 - 枚举 KSM 应用程序已被授予访问权限的机密和文件夹结构。
- 以编程方式创建新机密 — 直接从Power Automate流或逻辑应用预配登录类型机密。
- 更新现有机密 — 修补机密记录上的一个或多个字段,而不会覆盖不相关的字段。
- 零知识体系结构 - Keeper 的 SDK 可确保加密和解密客户端的机密值;Keeper 和 Microsoft都看不到你的纯文本机密。
- 最低特权访问 — 你配置的 KSM 应用程序确切地确定连接器可以访问的保管库文件夹。
Prerequisites
使用此连接器之前,需要:
- 启用了机密管理器加载项的 Keeper Security Enterprise 帐户。
- Keeper Vault 或管理控制台中配置的 Keeper Secrets Manager 应用程序,至少向应用程序授予了一个共享文件夹。
- 从 Keeper 管理控制台生成的 Base64 编码 KSM 配置令牌 (一次性使用;将其视为密码)。
- 具有部署和管理Azure Function Apps 的权限的Azure订阅。
- Keeper Secrets Manager 中间件Azure部署到Azure订阅的 Function App , 这是连接器与之通信的后端。 使用一键式Azure模板部署它,或遵循 azure-logic-apps 存储库自述文件。
- Function App 主机密钥 - 在创建连接时用作 API 密钥。
如何获取凭据
步骤 1:配置 KSM 应用程序
- 登录到 Keeper Vault。
- 转到 Secrets Manager>创建应用程序并为其命名(例如,“Power Automate连接器”)。
- 与应用程序共享一个或多个保管库文件夹。 这些文件夹定义连接器可访问的机密的范围。
- 打开“设备”选项卡>“添加设备>”,选择“配置文件>”选择 Base64 格式。
- 立即复制 Base64 值 - 这是你的
KSM_CONFIG。 它是一次性令牌;如果丢失,请添加新设备以生成替换项。
安全说明: Base64 配置值包含应用程序的加密凭据。 将其视为密码。 不要共享它或将其提交到源代码管理。
步骤 2:部署Azure函数中间件
将中间件部署到Azure订阅:
- 一键式部署:部署到Azure
- 手动部署: 遵循 azure-logic-apps 自述文件
在部署期间,将 KSM_CONFIG Base64 值粘贴到参数中 ksmConfig 。 部署后,请注意 Function App URL(例如)。 yourfunctionapp.azurewebsites.net
步骤 3:检索函数应用主机密钥
- 在Azure门户中,打开已部署的 Function App。
- 在左侧菜单中,选择 “应用”键 (“Functions”部分下)。
- 对于最低特权访问,请单击“ + 新建主机密钥”,将其命名
connector,然后单击“ 确定”。 - 复制生成的值 - 这是创建连接器连接时使用的 Function App 主机密钥 。
步骤 4:创建连接
首次将 Keeper Secrets Manager 连接器添加到工作流时:
- 输入 Function App URL — 仅主机名,不带
https://前缀(例如)。yourfunctionapp.azurewebsites.net - 输入在步骤 3 中检索的 Function App 主机密钥 。
- 单击 “创建” 。 工作流中的所有后续操作都重复使用此连接。
支持的作
| 操作 | Description |
|---|---|
| 列出机密 | 返回 KSM 应用程序可访问的所有机密,包括 UID、标题、类型和文件夹 UID。 |
| 获取秘密 | 按 UID 检索单个机密的完整详细信息,包括登录名、密码、URL、备注和自定义字段。 |
| 创建机密 | 在指定的共享文件夹中创建新的登录类型机密。 |
| 更新密钥 | 更新现有机密上的一个或多个字段。 仅修改提供的字段;省略的字段保持不变。 |
| 列出文件夹 | 返回 KSM 应用程序可访问的所有文件夹,包括 UID、名称、父文件夹 UID。 |
已知问题和限制
-
仅创建登录记录类型: 创建机密操作支持
login记录类型。 当前不支持通过此连接器创建其他 Keeper 记录类型(SSH 密钥、数据库凭据等)。 -
一次性配置令牌:
KSM_CONFIGBase64 令牌只能用于初始绑定一次。 之后,中间件使用存储为Azure函数应用程序设置的派生配置。 若要轮换,请从管理控制台生成新的设备令牌,并在Azure中更新KSM_CONFIG应用程序设置。 - 不支持创建文件夹: 必须在 Keeper Vault 或管理控制台中创建文件夹。 此连接器不支持创建文件夹。
-
共享文件夹要求:
folder_uid创建机密操作中的参数必须引用 KSM 应用程序具有显式写入访问权限的共享文件夹。 使用未共享或不可访问的文件夹将返回 400 错误。 - 未返回文件附件: 列出了包含文件附件的机密,但无法通过此连接器访问附件二进制内容。
- 冷启动延迟:如果 Azure Function App 在消耗计划中运行,空闲期后的第一个请求可能会遇到冷启动延迟(通常为 2-5 秒)。
- 速率限制:请求吞吐量由 Keeper Security 订阅层和 Azure Function App 的托管计划(消耗、高级或专用)控制。
Support
有关此连接器的帮助,请联系 Keeper 安全支持 人员或电子邮件 sm@keepersecurity.com。
有关 Azure 函数中间件的问题,请参阅 azure-logic-apps 存储库。
正在创建连接
连接器支持以下身份验证类型:
| 默认 | 用于创建连接的参数。 | 所有区域 | 不可共享 |
违约
适用:所有区域
用于创建连接的参数。
这是不可共享的连接。 如果 Power App 与另一个用户共享,系统会提示其他用户显式创建新连接。
| 名称 | 类型 | Description | 必需 |
|---|---|---|---|
| 函数应用 URL | 字符串 | 已部署的 Azure函数应用(例如,yourfunctionapp.azurewebsites.net)的基 URL。 | 是 |
| Function App 主机密钥 | 安全字符串 | Azure Function App 的主机密钥或函数密钥。 从函数应用>密钥下的 Azure 门户获取此信息。 | 是 |
操作
| 列出机密(预览版) |
返回配置了 Keeper Secrets Manager 应用程序可访问的所有机密(记录)的列表。 每个条目都包含记录 UID、标题、类型和文件夹 UID。 |
| 列表文件夹(预览版) |
返回配置 Keeper Secrets Manager 应用程序可访问的所有文件夹的列表。 每个文件夹都包含其 UID、名称和父文件夹 UID。 |
| 创建机密 (预览版) |
在指定的 Keeper Vault 文件夹中创建新的登录类型机密(记录)。 提供标题、登录名、密码、URL 和可选备注。 |
| 更新机密 (预览版) |
更新由 UID 标识的现有机密。 可以修改游戏、登录名、密码、URL 和笔记的任意组合。 只会更新请求正文中包含的字段。 |
| 获取机密(预览版) |
通过唯一的记录 UID 检索单个机密的完整详细信息。 所有记录类型字段(登录名、密码、URL、主机、keyPair、paymentCard 等)将作为平面顶级密钥以及备注、自定义字段和文件夹信息返回。 |
列出机密(预览版)
返回配置了 Keeper Secrets Manager 应用程序可访问的所有机密(记录)的列表。 每个条目都包含记录 UID、标题、类型和文件夹 UID。
返回
列表文件夹(预览版)
创建机密 (预览版)
在指定的 Keeper Vault 文件夹中创建新的登录类型机密(记录)。 提供标题、登录名、密码、URL 和可选备注。
参数
| 名称 | 密钥 | 必需 | 类型 | 说明 |
|---|---|---|---|---|
|
文件夹 UID
|
folder_uid | True | string |
将在其中创建机密的目标文件夹的 UID。 必须是可访问的共享文件夹。 |
|
Title
|
title | True | string |
新机密的显示标题。 |
|
登录
|
login | string |
要存储的登录名或用户名。 |
|
|
密码
|
password | string |
要存储的密码。 |
|
|
URL
|
url | string |
要与机密关联的 URL。 |
|
|
备注
|
notes | string |
要附加到机密的可选自由格式备注。 |
返回
- Body
- CreateSecretResponse
更新机密 (预览版)
更新由 UID 标识的现有机密。 可以修改游戏、登录名、密码、URL 和笔记的任意组合。 只会更新请求正文中包含的字段。
参数
| 名称 | 密钥 | 必需 | 类型 | 说明 |
|---|---|---|---|---|
|
机密 UID
|
uid | True | string |
要更新的机密的唯一标识符(UID)。 |
|
Title
|
title | string |
机密的新显示标题。 |
|
|
登录
|
login | string |
新的登录名或用户名。 |
|
|
密码
|
password | string |
新密码。 |
|
|
URL
|
url | string |
要与机密关联的新 URL。 |
|
|
备注
|
notes | string |
新的自由格式笔记。 |
返回
- Body
- UpdateSecretResponse
获取机密(预览版)
通过唯一的记录 UID 检索单个机密的完整详细信息。 所有记录类型字段(登录名、密码、URL、主机、keyPair、paymentCard 等)将作为平面顶级密钥以及备注、自定义字段和文件夹信息返回。
参数
| 名称 | 密钥 | 必需 | 类型 | 说明 |
|---|---|---|---|---|
|
机密 UID
|
uid | True | string |
要检索的机密的唯一标识符(UID)。 |
返回
机密记录的完整详细信息,包括登录凭据、备注和文件夹信息。
- Body
- SecretDetail
定义
SecretSummary
| 名称 | 路径 | 类型 | 说明 |
|---|---|---|---|
|
机密 UID
|
uid | string |
机密记录的唯一标识符。 |
|
Title
|
title | string |
机密的显示标题。 |
|
记录类型
|
type | string |
记录类型(例如登录名、sshKeys、databaseCredentials)。 |
|
文件夹 UID
|
folder_uid | string |
包含此机密的文件夹的 UID。 |
SecretSummaryArray
| 名称 | 路径 | 类型 | 说明 |
|---|---|---|---|
|
物品
|
SecretSummary |
SecretDetail
机密记录的完整详细信息,包括登录凭据、备注和文件夹信息。
| 名称 | 路径 | 类型 | 说明 |
|---|---|---|---|
|
机密 UID
|
uid | string |
机密记录的唯一标识符。 |
|
Title
|
title | string |
机密的显示标题。 |
|
记录类型
|
type | string |
记录类型(例如登录名、sshKeys、databaseCredentials、bankCard)。 |
|
备注
|
notes | string |
与机密关联的自由格式笔记。 |
|
登录
|
login | string |
存储在机密中的登录名或用户名。 |
|
密码
|
password | string |
存储在机密中的密码。 |
|
URL
|
url | string |
与机密关联的 URL。 |
|
文件夹 UID
|
folder_uid | string |
包含此机密的文件夹的 UID。 |
|
可编辑
|
is_editable | boolean |
当前应用程序是否有权编辑此机密。 |
CreateSecretResponse
| 名称 | 路径 | 类型 | 说明 |
|---|---|---|---|
|
消息
|
message | string |
人类可读的成功信息。 |
|
Title
|
title | string |
创建的机密的标题。 |
|
文件夹 UID
|
folder_uid | string |
在其中创建机密的文件夹的 UID。 |
|
新机密 UID
|
response | string |
新创建的机密记录的 UID。 |
UpdateSecretResponse
| 名称 | 路径 | 类型 | 说明 |
|---|---|---|---|
|
消息
|
message | string |
人类可读的成功信息。 |
文件夹
| 名称 | 路径 | 类型 | 说明 |
|---|---|---|---|
|
文件夹 UID
|
uid | string |
文件夹的唯一标识符。 |
|
文件夹名
|
name | string |
文件夹的显示名称。 |
|
父文件夹 UID
|
parent_uid | string |
父文件夹的 UID(根级文件夹为空)。 |
FolderArray
| 名称 | 路径 | 类型 | 说明 |
|---|---|---|---|
|
物品
|
Folder |