Keeper Secrets Manager (预览版)

Keeper Secrets Manager 是面向 DevOps 和 IT 团队的基于云的零知识机密管理平台。 安全地检索、创建和更新存储在 Keeper Vault 中的机密(凭据、密钥、密码),并自动执行机密生命周期工作流。

此连接器在以下产品和区域中可用:

Service Class Regions
Copilot Studio 高级 除以下各项外的所有 Power Automate 区域
     - 美国政府 (GCC)
     - 美国政府 (GCC High)
     - 由世纪互联运营的中国云
     - 美国国防部(DoD)
逻辑应用程序 标准 除以下各项外的所有 逻辑应用区域
     - Azure 政府区域
     - Azure中国区域
     - 美国国防部(DoD)
Power Apps 高级 除以下各项外的所有 Power Apps 区域
     - 美国政府 (GCC)
     - 美国政府 (GCC High)
     - 由世纪互联运营的中国云
     - 美国国防部(DoD)
Power Automate 高级 除以下各项外的所有 Power Automate 区域
     - 美国政府 (GCC)
     - 美国政府 (GCC High)
     - 由世纪互联运营的中国云
     - 美国国防部(DoD)
联系人
名称 Keeper 安全支持
URL https://www.keepersecurity.com/support.html
Email sm@keepersecurity.com
连接器元数据
Publisher Keeper Security - 逻辑应用
网站 https://www.keepersecurity.com
隐私策略 https://www.keepersecurity.com/privacypolicy.html
类别 安全性;IT作

Keeper Secrets Manager

Overview

Keeper Secrets Manager (KSM) 是一个基于云的零知识机密管理平台,专为 DevOps 和 IT 团队构建。 它使组织能够安全地存储和以编程方式访问凭据、API 密钥、证书和其他敏感数据,而无需以明文形式公开机密。

此连接器将 Keeper Secrets Manager 与 Microsoft Power Automate 和 Azure 逻辑应用连接在一起,使自动化工作流能够安全地检索、创建和更新存储在 Keeper Vault 中的机密。 所有机密访问都通过 Keeper Secrets Manager SDK 进行身份验证,并通过组织部署和控制的专用Azure函数中间件进行路由。

主要功能

  • 按需检索机密 - 通过唯一记录 UID 提取任何机密,而无需在工作流中硬编码凭据。
  • 列出所有可访问的机密和文件夹 - 枚举 KSM 应用程序已被授予访问权限的机密和文件夹结构。
  • 以编程方式创建新机密 — 直接从Power Automate流或逻辑应用预配登录类型机密。
  • 更新现有机密 — 修补机密记录上的一个或多个字段,而不会覆盖不相关的字段。
  • 零知识体系结构 - Keeper 的 SDK 可确保加密和解密客户端的机密值;Keeper 和 Microsoft都看不到你的纯文本机密。
  • 最低特权访问 — 你配置的 KSM 应用程序确切地确定连接器可以访问的保管库文件夹。

Prerequisites

使用此连接器之前,需要:

  1. 启用了机密管理器加载项的 Keeper Security Enterprise 帐户。
  2. Keeper Vault管理控制台中配置的 Keeper Secrets Manager 应用程序,至少向应用程序授予了一个共享文件夹。
  3. 从 Keeper 管理控制台生成的 Base64 编码 KSM 配置令牌 (一次性使用;将其视为密码)。
  4. 具有部署和管理Azure Function Apps 的权限的Azure订阅
  5. Keeper Secrets Manager 中间件Azure部署到Azure订阅的 Function App , 这是连接器与之通信的后端。 使用一键式Azure模板部署它,或遵循 azure-logic-apps 存储库自述文件
  6. Function App 主机密钥 - 在创建连接时用作 API 密钥。

如何获取凭据

步骤 1:配置 KSM 应用程序

  1. 登录到 Keeper Vault
  2. 转到 Secrets Manager>创建应用程序并为其命名(例如,“Power Automate连接器”)。
  3. 与应用程序共享一个或多个保管库文件夹。 这些文件夹定义连接器可访问的机密的范围。
  4. 打开“设备”选项卡>“添加设备>”,选择“配置文件>”选择 Base64 格式。
  5. 立即复制 Base64 值 - 这是你的 KSM_CONFIG。 它是一次性令牌;如果丢失,请添加新设备以生成替换项。

安全说明: Base64 配置值包含应用程序的加密凭据。 将其视为密码。 不要共享它或将其提交到源代码管理。

步骤 2:部署Azure函数中间件

将中间件部署到Azure订阅:

在部署期间,将 KSM_CONFIG Base64 值粘贴到参数中 ksmConfig 。 部署后,请注意 Function App URL(例如)。 yourfunctionapp.azurewebsites.net

步骤 3:检索函数应用主机密钥

  1. Azure门户中,打开已部署的 Function App。
  2. 在左侧菜单中,选择 “应用”键 (“Functions”部分下)。
  3. 对于最低特权访问,请单击“ + 新建主机密钥”,将其命名 connector,然后单击“ 确定”。
  4. 复制生成的值 - 这是创建连接器连接时使用的 Function App 主机密钥

步骤 4:创建连接

首次将 Keeper Secrets Manager 连接器添加到工作流时:

  1. 输入 Function App URL — 仅主机名,不带https://前缀(例如)。 yourfunctionapp.azurewebsites.net
  2. 输入在步骤 3 中检索的 Function App 主机密钥
  3. 单击 “创建” 。 工作流中的所有后续操作都重复使用此连接。

支持的作

操作 Description
列出机密 返回 KSM 应用程序可访问的所有机密,包括 UID、标题、类型和文件夹 UID。
获取秘密 按 UID 检索单个机密的完整详细信息,包括登录名、密码、URL、备注和自定义字段。
创建机密 在指定的共享文件夹中创建新的登录类型机密。
更新密钥 更新现有机密上的一个或多个字段。 仅修改提供的字段;省略的字段保持不变。
列出文件夹 返回 KSM 应用程序可访问的所有文件夹,包括 UID、名称、父文件夹 UID。

已知问题和限制

  • 仅创建登录记录类型: 创建机密操作支持 login 记录类型。 当前不支持通过此连接器创建其他 Keeper 记录类型(SSH 密钥、数据库凭据等)。
  • 一次性配置令牌:KSM_CONFIG Base64 令牌只能用于初始绑定一次。 之后,中间件使用存储为Azure函数应用程序设置的派生配置。 若要轮换,请从管理控制台生成新的设备令牌,并在Azure中更新KSM_CONFIG应用程序设置。
  • 不支持创建文件夹: 必须在 Keeper Vault 或管理控制台中创建文件夹。 此连接器不支持创建文件夹。
  • 共享文件夹要求:folder_uid创建机密操作中的参数必须引用 KSM 应用程序具有显式写入访问权限的共享文件夹。 使用未共享或不可访问的文件夹将返回 400 错误。
  • 未返回文件附件: 列出了包含文件附件的机密,但无法通过此连接器访问附件二进制内容。
  • 冷启动延迟:如果 Azure Function App 在消耗计划中运行,空闲期后的第一个请求可能会遇到冷启动延迟(通常为 2-5 秒)。
  • 速率限制:请求吞吐量由 Keeper Security 订阅层和 Azure Function App 的托管计划(消耗、高级或专用)控制。

Support

有关此连接器的帮助,请联系 Keeper 安全支持 人员或电子邮件 sm@keepersecurity.com

有关 Azure 函数中间件的问题,请参阅 azure-logic-apps 存储库

正在创建连接

连接器支持以下身份验证类型:

默认 用于创建连接的参数。 所有区域 不可共享

违约

适用:所有区域

用于创建连接的参数。

这是不可共享的连接。 如果 Power App 与另一个用户共享,系统会提示其他用户显式创建新连接。

名称 类型 Description 必需
函数应用 URL 字符串 已部署的 Azure函数应用(例如,yourfunctionapp.azurewebsites.net)的基 URL。
Function App 主机密钥 安全字符串 Azure Function App 的主机密钥或函数密钥。 从函数应用>密钥下的 Azure 门户获取此信息。

操作

列出机密(预览版)

返回配置了 Keeper Secrets Manager 应用程序可访问的所有机密(记录)的列表。 每个条目都包含记录 UID、标题、类型和文件夹 UID。

列表文件夹(预览版)

返回配置 Keeper Secrets Manager 应用程序可访问的所有文件夹的列表。 每个文件夹都包含其 UID、名称和父文件夹 UID。

创建机密 (预览版)

在指定的 Keeper Vault 文件夹中创建新的登录类型机密(记录)。 提供标题、登录名、密码、URL 和可选备注。

更新机密 (预览版)

更新由 UID 标识的现有机密。 可以修改游戏、登录名、密码、URL 和笔记的任意组合。 只会更新请求正文中包含的字段。

获取机密(预览版)

通过唯一的记录 UID 检索单个机密的完整详细信息。 所有记录类型字段(登录名、密码、URL、主机、keyPair、paymentCard 等)将作为平面顶级密钥以及备注、自定义字段和文件夹信息返回。

列出机密(预览版)

返回配置了 Keeper Secrets Manager 应用程序可访问的所有机密(记录)的列表。 每个条目都包含记录 UID、标题、类型和文件夹 UID。

返回

列表文件夹(预览版)

返回配置 Keeper Secrets Manager 应用程序可访问的所有文件夹的列表。 每个文件夹都包含其 UID、名称和父文件夹 UID。

返回

物品
FolderArray

创建机密 (预览版)

在指定的 Keeper Vault 文件夹中创建新的登录类型机密(记录)。 提供标题、登录名、密码、URL 和可选备注。

参数

名称 密钥 必需 类型 说明
文件夹 UID
folder_uid True string

将在其中创建机密的目标文件夹的 UID。 必须是可访问的共享文件夹。

Title
title True string

新机密的显示标题。

登录
login string

要存储的登录名或用户名。

密码
password string

要存储的密码。

URL
url string

要与机密关联的 URL。

备注
notes string

要附加到机密的可选自由格式备注。

返回

更新机密 (预览版)

更新由 UID 标识的现有机密。 可以修改游戏、登录名、密码、URL 和笔记的任意组合。 只会更新请求正文中包含的字段。

参数

名称 密钥 必需 类型 说明
机密 UID
uid True string

要更新的机密的唯一标识符(UID)。

Title
title string

机密的新显示标题。

登录
login string

新的登录名或用户名。

密码
password string

新密码。

URL
url string

要与机密关联的新 URL。

备注
notes string

新的自由格式笔记。

返回

获取机密(预览版)

通过唯一的记录 UID 检索单个机密的完整详细信息。 所有记录类型字段(登录名、密码、URL、主机、keyPair、paymentCard 等)将作为平面顶级密钥以及备注、自定义字段和文件夹信息返回。

参数

名称 密钥 必需 类型 说明
机密 UID
uid True string

要检索的机密的唯一标识符(UID)。

返回

机密记录的完整详细信息,包括登录凭据、备注和文件夹信息。

定义

SecretSummary

名称 路径 类型 说明
机密 UID
uid string

机密记录的唯一标识符。

Title
title string

机密的显示标题。

记录类型
type string

记录类型(例如登录名、sshKeys、databaseCredentials)。

文件夹 UID
folder_uid string

包含此机密的文件夹的 UID。

SecretSummaryArray

名称 路径 类型 说明
物品
SecretSummary

SecretDetail

机密记录的完整详细信息,包括登录凭据、备注和文件夹信息。

名称 路径 类型 说明
机密 UID
uid string

机密记录的唯一标识符。

Title
title string

机密的显示标题。

记录类型
type string

记录类型(例如登录名、sshKeys、databaseCredentials、bankCard)。

备注
notes string

与机密关联的自由格式笔记。

登录
login string

存储在机密中的登录名或用户名。

密码
password string

存储在机密中的密码。

URL
url string

与机密关联的 URL。

文件夹 UID
folder_uid string

包含此机密的文件夹的 UID。

可编辑
is_editable boolean

当前应用程序是否有权编辑此机密。

CreateSecretResponse

名称 路径 类型 说明
消息
message string

人类可读的成功信息。

Title
title string

创建的机密的标题。

文件夹 UID
folder_uid string

在其中创建机密的文件夹的 UID。

新机密 UID
response string

新创建的机密记录的 UID。

UpdateSecretResponse

名称 路径 类型 说明
消息
message string

人类可读的成功信息。

文件夹

名称 路径 类型 说明
文件夹 UID
uid string

文件夹的唯一标识符。

文件夹名
name string

文件夹的显示名称。

父文件夹 UID
parent_uid string

父文件夹的 UID(根级文件夹为空)。

FolderArray

名称 路径 类型 说明
物品
Folder