守護者秘密管理器(預覽版)

Keeper Secrets Manager 是一款基於雲端、零知識的秘密管理平台,專為 DevOps 和 IT 團隊設計。 安全地擷取、建立及更新儲存在 Keeper Vault 中的秘密(憑證、金鑰、密碼),並自動化秘密生命週期的工作流程。

此連接器適用於以下產品和區域:

服務 Class Regions
Copilot Studio 進階 除以下部分外,所有Power Automate區域
     - 美國政府 (GCC)
     - 美國政府(海灣合作委員會高中)
     - 由 21Vianet 營運的中國雲
     - 美國國防部 (DoD)
邏輯應用程式 標準 所有 Logic Apps 區域, 但下列區域除外:
     - Azure Government regions
     - Azure中國地區
     - 美國國防部 (DoD)
Power Apps 進階 除以下部分外,所有Power Apps區域
     - 美國政府 (GCC)
     - 美國政府(海灣合作委員會高中)
     - 由 21Vianet 營運的中國雲
     - 美國國防部 (DoD)
Power Automate(自動化服務) 進階 除以下部分外,所有Power Automate區域
     - 美國政府 (GCC)
     - 美國政府(海灣合作委員會高中)
     - 由 21Vianet 營運的中國雲
     - 美國國防部 (DoD)
聯絡方式
名稱 Keeper 安全支援
URL https://www.keepersecurity.com/support.html
Email sm@keepersecurity.com
連接器中繼資料
發行者 Keeper Security - 邏輯應用程式
網站 https://www.keepersecurity.com
隱私策略 https://www.keepersecurity.com/privacypolicy.html
類別 安全性;IT 營運

守護者秘密管理器

概觀

Keeper Secrets Manager(KSM) 是一款基於雲端、零知識的秘密管理平台,專為 DevOps 與 IT 團隊打造。 它讓組織能夠安全地儲存並以程式方式存取憑證、API 金鑰、憑證及其他敏感資料——而不會以明文形式揭露機密。

此連接器將 Keeper Secrets Manager 與 Microsoft Power Automate 及 Azure Logic Apps 連結起來,使自動化工作流程能安全地檢索、建立及更新存放在 Keeper Vault 中的秘密。 所有秘密存取都透過 Keeper Secrets Manager SDK 進行認證,並透過你組織部署與控制的專用 Azure Function 中介軟體路由。

主要特徵

  • 按需擷取秘密 — 透過其唯一紀錄 UID 取得任何秘密,無需在工作流程中硬編碼憑證。
  • 列出所有可存取的秘密與資料夾 ——列舉您的 KSM 應用程式被授權存取的秘密與資料夾結構。
  • 程式方式建立新秘密——直接從 Power Automate 流程或 Logic App 設定登入型秘密。
  • 更新現有秘密 — 修補秘密記錄上的一個或多個欄位,且不覆蓋無關欄位。
  • 零知識架構 — Keeper 的 SDK 確保秘密值在用戶端加密與解密;Keeper 和 Microsoft 都不會看到你的明文秘密。
  • 最低權限存取 ——你設定的 KSM 應用程式會精確決定連接器能存取哪些保險庫資料夾。

Prerequisites

使用此連接器之前,您需要:

  1. 一個啟用 Secrets Manager 外掛的 Keeper Security Enterprise 帳號。
  2. Keeper Vault管理主控台中設定的 Keeper Secrets Manager 應用程式,並至少授予該應用程式一個共享資料夾。
  3. 由 Keeper 管理主控台產生的 Base64 編碼的 KSM 設定令牌 (一次性使用;視之為密碼)。
  4. 一個 Azure 訂閱,擁有部署和管理 Azure Function Apps 的權限。
  5. Keeper Secrets Manager 中介軟體 Azure Function 應用程式部署到你的 Azure 訂閱中——這是連接器通訊的後端。 使用一鍵式 Azure 範本部署,或依照 azure-logic-apps 倉庫的 README 操作。
  6. 功能應用程式主機金鑰 — 作為建立連線時的 API 金鑰。

如何取得資格

步驟 1:設定 KSM 應用程式

  1. 登入 守護者保險庫
  2. 秘密管理員>的「建立應用程式」並命名(例如「Power Automate Connector」)。
  3. 與應用程式共用一個或多個保險庫資料夾。 這些資料夾定義了連接器可存取的秘密範圍。
  4. 打開裝置標籤>,新增裝置>,選擇設定檔>,選擇 Base64 格式。
  5. 立即複製 Base64 值——這就是你的 KSM_CONFIG。 它是一次性代幣;如果遺失,請新增裝置以產生替換裝置。

安全提示: Base64 的設定值包含你應用程式的加密憑證。 將它視為密碼。 不要分享或提交給原始碼控制。

步驟 2:部署 Azure Function 中介軟體

將中介軟體部署到你的 Azure 訂閱中:

部署時,將你的 KSM_CONFIG Base64 值貼到參數中 ksmConfig 。 部署後,請注意功能應用程式的網址(例如 yourfunctionapp.azurewebsites.net)。

步驟 3:取得函式應用程式主機金鑰

  1. Azure 入口網站中,打開你已部署的 Function 應用程式。
  2. 在左側選單中,選擇 應用程式金鑰 (在功能區塊下)。
  3. 若要取得最低權限存取,請點擊 + 新主機金鑰,命名它 connector,然後點擊 確定
  4. 複製產生的值——這是建立連接器連線時使用的 函式應用程式主機金鑰

步驟四:建立連結

首次將 Keeper Secrets Manager 連接器加入工作流程時:

  1. 輸入 功能應用程式 URL ——僅包含主機名稱,不加 https:// 前綴(例如 yourfunctionapp.azurewebsites.net)。
  2. 輸入步驟 3 中取得 的功能應用程式主機金鑰
  3. 點擊 建立。 工作流程中所有後續動作都會重複使用此連結。

支援的作業

作業 Description
名單祕密 回傳所有 KSM 應用程式可存取的秘密,包括 UID、標題、類型及資料夾 UID。
獲取秘密 透過 UID 取得單一秘密的完整細節,包括登入、密碼、網址、備註及自訂欄位。
創造秘密 在指定的共用資料夾中建立一個新的登入型秘密。
更新密碼 更新一個或多個現有秘密欄位。 僅修改所提供欄位;省略欄位保持不變。
列表資料夾 回傳所有 KSM 應用程式可存取的資料夾,包括 UID、名稱、父及資料夾的 UID。

已知問題和限制

  • 僅用於建立的登入記錄類型: 建立秘密操作支援該 login 記錄類型。 其他 Keeper 紀錄類型(SSH 金鑰、資料庫憑證等)目前不支援透過此連接器建立。
  • 一次性設定令牌:KSM_CONFIG Base64 代幣只能用於一次初始綁定。 之後,中介軟體會使用衍生的設定,儲存在 Azure 函式應用程式設定中。 要輪換,請從管理控制台產生新的裝置權杖,並在 Azure 更新KSM_CONFIG應用程式設定。
  • 不支援資料夾建立: 資料夾必須在 Keeper Vault 或管理主控台中建立。 此連接器不支援建立資料夾。
  • 共用資料夾需求:folder_uid建立秘密操作中的參數必須參考 KSM 應用程式明確有寫入權限的共享資料夾。 使用未共享或無法存取的資料夾會回傳 400 錯誤。
  • 檔案附件未回傳: 帶有檔案附件的秘密資料會被列出,但附件二進位內容無法透過此連接器存取。
  • 冷啟動延遲:如果 Azure Function 應用程式在 Consumption 方案下運行,閒置後的第一個請求可能會出現冷啟動延遲(通常為 2-5 秒)。
  • 速率限制:請求吞吐量由您的 Keeper Security 訂閱層級及 Azure Function App 的主機方案(消費型、高級型或專用型)所決定。

Support

如需協助使用此連接器,請聯絡 Keeper Security 支援 或寄電子郵件 sm@keepersecurity.com

關於 Azure Function 中介軟體的問題,請參考 azure-logic-apps 儲存庫

正在建立連線

連接器支援下列驗證類型:

預設值 建立連線的參數。 所有地區 不可共享

預設

適用:所有地區

建立連線的參數。

這不是可共用的連線。 如果 Power App 與其他使用者共用,系統會明確提示其他使用者建立新連線。

名稱 類型 Description Required
功能應用程式網址 字串 你部署的 Azure Function 應用程式的基地網址(例如 yourfunctionapp.azurewebsites.net)。 沒錯
功能應用程式主機金鑰 安全字串 你的 Azure Function 應用程式的主機金鑰或功能金鑰。 請從 Azure 入口網站的 Function App > 金鑰取得此資料。 沒錯

動作

列出資料夾 (預覽)

回傳由已設定的 Keeper Secrets Manager 應用程式可存取的所有資料夾清單。 每個資料夾包含其 UID、名稱及父資料夾 UID。

列表秘密(預覽)

回傳由已設定的 Keeper Secrets Manager 應用程式可存取的所有秘密(記錄)清單。 每個項目包含記錄的 UID、標題、類型及資料夾 UID。

建立秘密(預覽)

在指定的 Keeper Vault 資料夾中建立一個新的登入型秘密(紀錄)。 提供標題、登入方式、密碼、網址及可選備註。

更新秘密(預覽)

更新由其 UID 識別的現有秘密。 你可以修改標題、登入帳號、密碼、網址和備註的任意組合。 只有你在請求主體中包含的欄位會被更新。

獲取秘密(預覽)

透過唯一的紀錄 UID 取得單一秘密的完整細節。 所有記錄類型欄位(登入、密碼、URL、主機、keyPair、支付卡等)都會以平坦頂層鍵的形式回傳,並附有備註、自訂欄位及資料夾資訊。

列出資料夾 (預覽)

回傳由已設定的 Keeper Secrets Manager 應用程式可存取的所有資料夾清單。 每個資料夾包含其 UID、名稱及父資料夾 UID。

傳回

物品
FolderArray

列表秘密(預覽)

回傳由已設定的 Keeper Secrets Manager 應用程式可存取的所有秘密(記錄)清單。 每個項目包含記錄的 UID、標題、類型及資料夾 UID。

傳回

建立秘密(預覽)

在指定的 Keeper Vault 資料夾中建立一個新的登入型秘密(紀錄)。 提供標題、登入方式、密碼、網址及可選備註。

參數

名稱 機碼 必要 類型 Description
資料夾 UID
folder_uid True string

目標資料夾的 UID,也就是要建立秘密的資料夾。 必須是可存取的共享資料夾。

Title
title True string

新祕密的展示標題。

登錄
login string

儲存的帳號或使用者名稱。

密碼
password string

要儲存的密碼。

URL
url string

用來關聯秘密的網址。

Notes
notes string

可選擇性地附上自由形式的筆記。

傳回

更新秘密(預覽)

更新由其 UID 識別的現有秘密。 你可以修改標題、登入帳號、密碼、網址和備註的任意組合。 只有你在請求主體中包含的欄位會被更新。

參數

名稱 機碼 必要 類型 Description
秘密 UID
uid True string

要更新的秘密的唯一識別碼(UID)。

Title
title string

這個秘密的新展示標題。

登錄
login string

新增帳號或用戶名稱。

密碼
password string

一個新密碼。

URL
url string

一個新的網址來與秘密關聯。

Notes
notes string

新的自由形式音符。

傳回

獲取秘密(預覽)

透過唯一的紀錄 UID 取得單一秘密的完整細節。 所有記錄類型欄位(登入、密碼、URL、主機、keyPair、支付卡等)都會以平坦頂層鍵的形式回傳,並附有備註、自訂欄位及資料夾資訊。

參數

名稱 機碼 必要 類型 Description
秘密 UID
uid True string

要取回的秘密的唯一識別碼(UID)。

傳回

秘密紀錄的完整細節,包括登入憑證、筆記及資料夾資訊。

身體
SecretDetail

定義

秘密摘要

名稱 路徑 類型 Description
秘密 UID
uid string

秘密紀錄的唯一識別碼。

Title
title string

這個秘密的展示標題。

記錄類型
type string

記錄類型(例如登入、sshKeys、databaseCredentials)。

資料夾 UID
folder_uid string

包含這個秘密資料夾的 UID。

秘密摘要陣列

名稱 路徑 類型 Description
物品
SecretSummary

秘密細節

秘密紀錄的完整細節,包括登入憑證、筆記及資料夾資訊。

名稱 路徑 類型 Description
秘密 UID
uid string

秘密紀錄的唯一識別碼。

Title
title string

這個秘密的展示標題。

記錄類型
type string

記錄類型(例如:登入、sshKeys、databaseCredentials、銀行卡)。

Notes
notes string

與秘密相關的自由筆記。

登錄
login string

帳號或使用者名稱會儲存在秘密裡。

密碼
password string

密碼就儲存在秘密裡。

URL
url string

與秘密相關聯的網址。

資料夾 UID
folder_uid string

包含這個秘密資料夾的 UID。

可編輯
is_editable boolean

目前的應用程式是否有權限編輯這個秘密。

創建秘密回應

名稱 路徑 類型 Description
Message
message string

一個人性易讀的成功訊息。

Title
title string

創造秘密的標題。

資料夾 UID
folder_uid string

是建立秘密資料夾的 UID。

新秘密 UID
response string

新建立的秘密紀錄的 UID。

更新秘密回應

名稱 路徑 類型 Description
Message
message string

一個人性易讀的成功訊息。

資料夾

名稱 路徑 類型 Description
資料夾 UID
uid string

資料夾的唯一識別碼。

資料夾名稱
name string

資料夾的顯示名稱。

父資料夾 UID
parent_uid string

父資料夾的 UID(根層資料夾則為空)。

資料夾陣列

名稱 路徑 類型 Description
物品
Folder