守護者秘密管理器(預覽版)
Keeper Secrets Manager 是一款基於雲端、零知識的秘密管理平台,專為 DevOps 和 IT 團隊設計。 安全地擷取、建立及更新儲存在 Keeper Vault 中的秘密(憑證、金鑰、密碼),並自動化秘密生命週期的工作流程。
此連接器適用於以下產品和區域:
| 服務 | Class | Regions |
|---|---|---|
| Copilot Studio | 進階 | 除以下部分外,所有Power Automate區域: - 美國政府 (GCC) - 美國政府(海灣合作委員會高中) - 由 21Vianet 營運的中國雲 - 美國國防部 (DoD) |
| 邏輯應用程式 | 標準 | 所有 Logic Apps 區域, 但下列區域除外: - Azure Government regions - Azure中國地區 - 美國國防部 (DoD) |
| Power Apps | 進階 | 除以下部分外,所有Power Apps區域 - 美國政府 (GCC) - 美國政府(海灣合作委員會高中) - 由 21Vianet 營運的中國雲 - 美國國防部 (DoD) |
| Power Automate(自動化服務) | 進階 | 除以下部分外,所有Power Automate區域: - 美國政府 (GCC) - 美國政府(海灣合作委員會高中) - 由 21Vianet 營運的中國雲 - 美國國防部 (DoD) |
| 聯絡方式 | |
|---|---|
| 名稱 | Keeper 安全支援 |
| URL | https://www.keepersecurity.com/support.html |
| sm@keepersecurity.com |
| 連接器中繼資料 | |
|---|---|
| 發行者 | Keeper Security - 邏輯應用程式 |
| 網站 | https://www.keepersecurity.com |
| 隱私策略 | https://www.keepersecurity.com/privacypolicy.html |
| 類別 | 安全性;IT 營運 |
守護者秘密管理器
概觀
Keeper Secrets Manager(KSM) 是一款基於雲端、零知識的秘密管理平台,專為 DevOps 與 IT 團隊打造。 它讓組織能夠安全地儲存並以程式方式存取憑證、API 金鑰、憑證及其他敏感資料——而不會以明文形式揭露機密。
此連接器將 Keeper Secrets Manager 與 Microsoft Power Automate 及 Azure Logic Apps 連結起來,使自動化工作流程能安全地檢索、建立及更新存放在 Keeper Vault 中的秘密。 所有秘密存取都透過 Keeper Secrets Manager SDK 進行認證,並透過你組織部署與控制的專用 Azure Function 中介軟體路由。
主要特徵
- 按需擷取秘密 — 透過其唯一紀錄 UID 取得任何秘密,無需在工作流程中硬編碼憑證。
- 列出所有可存取的秘密與資料夾 ——列舉您的 KSM 應用程式被授權存取的秘密與資料夾結構。
- 以程式方式建立新秘密——直接從 Power Automate 流程或 Logic App 設定登入型秘密。
- 更新現有秘密 — 修補秘密記錄上的一個或多個欄位,且不覆蓋無關欄位。
- 零知識架構 — Keeper 的 SDK 確保秘密值在用戶端加密與解密;Keeper 和 Microsoft 都不會看到你的明文秘密。
- 最低權限存取 ——你設定的 KSM 應用程式會精確決定連接器能存取哪些保險庫資料夾。
Prerequisites
使用此連接器之前,您需要:
- 一個啟用 Secrets Manager 外掛的 Keeper Security Enterprise 帳號。
- 在 Keeper Vault 或管理主控台中設定的 Keeper Secrets Manager 應用程式,並至少授予該應用程式一個共享資料夾。
- 由 Keeper 管理主控台產生的 Base64 編碼的 KSM 設定令牌 (一次性使用;視之為密碼)。
- 一個 Azure 訂閱,擁有部署和管理 Azure Function Apps 的權限。
- Keeper Secrets Manager 中介軟體 Azure Function 應用程式部署到你的 Azure 訂閱中——這是連接器通訊的後端。 使用一鍵式 Azure 範本部署,或依照 azure-logic-apps 倉庫的 README 操作。
- 功能應用程式主機金鑰 — 作為建立連線時的 API 金鑰。
如何取得資格
步驟 1:設定 KSM 應用程式
- 登入 守護者保險庫。
- 到秘密管理員>的「建立應用程式」並命名(例如「Power Automate Connector」)。
- 與應用程式共用一個或多個保險庫資料夾。 這些資料夾定義了連接器可存取的秘密範圍。
- 打開裝置標籤>,新增裝置>,選擇設定檔>,選擇 Base64 格式。
- 立即複製 Base64 值——這就是你的
KSM_CONFIG。 它是一次性代幣;如果遺失,請新增裝置以產生替換裝置。
安全提示: Base64 的設定值包含你應用程式的加密憑證。 將它視為密碼。 不要分享或提交給原始碼控制。
步驟 2:部署 Azure Function 中介軟體
將中介軟體部署到你的 Azure 訂閱中:
- One-click deploy:Deploy to Azure
- 手動部署: 請遵循 azure-logic-apps README
部署時,將你的 KSM_CONFIG Base64 值貼到參數中 ksmConfig 。 部署後,請注意功能應用程式的網址(例如 yourfunctionapp.azurewebsites.net)。
步驟 3:取得函式應用程式主機金鑰
- 在 Azure 入口網站中,打開你已部署的 Function 應用程式。
- 在左側選單中,選擇 應用程式金鑰 (在功能區塊下)。
- 若要取得最低權限存取,請點擊 + 新主機金鑰,命名它
connector,然後點擊 確定。 - 複製產生的值——這是建立連接器連線時使用的 函式應用程式主機金鑰 。
步驟四:建立連結
首次將 Keeper Secrets Manager 連接器加入工作流程時:
- 輸入 功能應用程式 URL ——僅包含主機名稱,不加
https://前綴(例如yourfunctionapp.azurewebsites.net)。 - 輸入步驟 3 中取得 的功能應用程式主機金鑰 。
- 點擊 建立。 工作流程中所有後續動作都會重複使用此連結。
支援的作業
| 作業 | Description |
|---|---|
| 名單祕密 | 回傳所有 KSM 應用程式可存取的秘密,包括 UID、標題、類型及資料夾 UID。 |
| 獲取秘密 | 透過 UID 取得單一秘密的完整細節,包括登入、密碼、網址、備註及自訂欄位。 |
| 創造秘密 | 在指定的共用資料夾中建立一個新的登入型秘密。 |
| 更新密碼 | 更新一個或多個現有秘密欄位。 僅修改所提供欄位;省略欄位保持不變。 |
| 列表資料夾 | 回傳所有 KSM 應用程式可存取的資料夾,包括 UID、名稱、父及資料夾的 UID。 |
已知問題和限制
-
僅用於建立的登入記錄類型: 建立秘密操作支援該
login記錄類型。 其他 Keeper 紀錄類型(SSH 金鑰、資料庫憑證等)目前不支援透過此連接器建立。 -
一次性設定令牌:
KSM_CONFIGBase64 代幣只能用於一次初始綁定。 之後,中介軟體會使用衍生的設定,儲存在 Azure 函式應用程式設定中。 要輪換,請從管理控制台產生新的裝置權杖,並在 Azure 更新KSM_CONFIG應用程式設定。 - 不支援資料夾建立: 資料夾必須在 Keeper Vault 或管理主控台中建立。 此連接器不支援建立資料夾。
-
共用資料夾需求:
folder_uid建立秘密操作中的參數必須參考 KSM 應用程式明確有寫入權限的共享資料夾。 使用未共享或無法存取的資料夾會回傳 400 錯誤。 - 檔案附件未回傳: 帶有檔案附件的秘密資料會被列出,但附件二進位內容無法透過此連接器存取。
- 冷啟動延遲:如果 Azure Function 應用程式在 Consumption 方案下運行,閒置後的第一個請求可能會出現冷啟動延遲(通常為 2-5 秒)。
- 速率限制:請求吞吐量由您的 Keeper Security 訂閱層級及 Azure Function App 的主機方案(消費型、高級型或專用型)所決定。
Support
如需協助使用此連接器,請聯絡 Keeper Security 支援 或寄電子郵件 sm@keepersecurity.com。
關於 Azure Function 中介軟體的問題,請參考 azure-logic-apps 儲存庫。
正在建立連線
連接器支援下列驗證類型:
| 預設值 | 建立連線的參數。 | 所有地區 | 不可共享 |
預設
適用:所有地區
建立連線的參數。
這不是可共用的連線。 如果 Power App 與其他使用者共用,系統會明確提示其他使用者建立新連線。
| 名稱 | 類型 | Description | Required |
|---|---|---|---|
| 功能應用程式網址 | 字串 | 你部署的 Azure Function 應用程式的基地網址(例如 yourfunctionapp.azurewebsites.net)。 | 沒錯 |
| 功能應用程式主機金鑰 | 安全字串 | 你的 Azure Function 應用程式的主機金鑰或功能金鑰。 請從 Azure 入口網站的 Function App > 金鑰取得此資料。 | 沒錯 |
動作
| 列出資料夾 (預覽) |
回傳由已設定的 Keeper Secrets Manager 應用程式可存取的所有資料夾清單。 每個資料夾包含其 UID、名稱及父資料夾 UID。 |
| 列表秘密(預覽) |
回傳由已設定的 Keeper Secrets Manager 應用程式可存取的所有秘密(記錄)清單。 每個項目包含記錄的 UID、標題、類型及資料夾 UID。 |
| 建立秘密(預覽) |
在指定的 Keeper Vault 資料夾中建立一個新的登入型秘密(紀錄)。 提供標題、登入方式、密碼、網址及可選備註。 |
| 更新秘密(預覽) |
更新由其 UID 識別的現有秘密。 你可以修改標題、登入帳號、密碼、網址和備註的任意組合。 只有你在請求主體中包含的欄位會被更新。 |
| 獲取秘密(預覽) |
透過唯一的紀錄 UID 取得單一秘密的完整細節。 所有記錄類型欄位(登入、密碼、URL、主機、keyPair、支付卡等)都會以平坦頂層鍵的形式回傳,並附有備註、自訂欄位及資料夾資訊。 |
列出資料夾 (預覽)
列表秘密(預覽)
回傳由已設定的 Keeper Secrets Manager 應用程式可存取的所有秘密(記錄)清單。 每個項目包含記錄的 UID、標題、類型及資料夾 UID。
傳回
建立秘密(預覽)
在指定的 Keeper Vault 資料夾中建立一個新的登入型秘密(紀錄)。 提供標題、登入方式、密碼、網址及可選備註。
參數
| 名稱 | 機碼 | 必要 | 類型 | Description |
|---|---|---|---|---|
|
資料夾 UID
|
folder_uid | True | string |
目標資料夾的 UID,也就是要建立秘密的資料夾。 必須是可存取的共享資料夾。 |
|
Title
|
title | True | string |
新祕密的展示標題。 |
|
登錄
|
login | string |
儲存的帳號或使用者名稱。 |
|
|
密碼
|
password | string |
要儲存的密碼。 |
|
|
URL
|
url | string |
用來關聯秘密的網址。 |
|
|
Notes
|
notes | string |
可選擇性地附上自由形式的筆記。 |
傳回
更新秘密(預覽)
更新由其 UID 識別的現有秘密。 你可以修改標題、登入帳號、密碼、網址和備註的任意組合。 只有你在請求主體中包含的欄位會被更新。
參數
| 名稱 | 機碼 | 必要 | 類型 | Description |
|---|---|---|---|---|
|
秘密 UID
|
uid | True | string |
要更新的秘密的唯一識別碼(UID)。 |
|
Title
|
title | string |
這個秘密的新展示標題。 |
|
|
登錄
|
login | string |
新增帳號或用戶名稱。 |
|
|
密碼
|
password | string |
一個新密碼。 |
|
|
URL
|
url | string |
一個新的網址來與秘密關聯。 |
|
|
Notes
|
notes | string |
新的自由形式音符。 |
傳回
獲取秘密(預覽)
透過唯一的紀錄 UID 取得單一秘密的完整細節。 所有記錄類型欄位(登入、密碼、URL、主機、keyPair、支付卡等)都會以平坦頂層鍵的形式回傳,並附有備註、自訂欄位及資料夾資訊。
參數
| 名稱 | 機碼 | 必要 | 類型 | Description |
|---|---|---|---|---|
|
秘密 UID
|
uid | True | string |
要取回的秘密的唯一識別碼(UID)。 |
傳回
秘密紀錄的完整細節,包括登入憑證、筆記及資料夾資訊。
- 身體
- SecretDetail
定義
秘密摘要
| 名稱 | 路徑 | 類型 | Description |
|---|---|---|---|
|
秘密 UID
|
uid | string |
秘密紀錄的唯一識別碼。 |
|
Title
|
title | string |
這個秘密的展示標題。 |
|
記錄類型
|
type | string |
記錄類型(例如登入、sshKeys、databaseCredentials)。 |
|
資料夾 UID
|
folder_uid | string |
包含這個秘密資料夾的 UID。 |
秘密摘要陣列
| 名稱 | 路徑 | 類型 | Description |
|---|---|---|---|
|
物品
|
SecretSummary |
秘密細節
秘密紀錄的完整細節,包括登入憑證、筆記及資料夾資訊。
| 名稱 | 路徑 | 類型 | Description |
|---|---|---|---|
|
秘密 UID
|
uid | string |
秘密紀錄的唯一識別碼。 |
|
Title
|
title | string |
這個秘密的展示標題。 |
|
記錄類型
|
type | string |
記錄類型(例如:登入、sshKeys、databaseCredentials、銀行卡)。 |
|
Notes
|
notes | string |
與秘密相關的自由筆記。 |
|
登錄
|
login | string |
帳號或使用者名稱會儲存在秘密裡。 |
|
密碼
|
password | string |
密碼就儲存在秘密裡。 |
|
URL
|
url | string |
與秘密相關聯的網址。 |
|
資料夾 UID
|
folder_uid | string |
包含這個秘密資料夾的 UID。 |
|
可編輯
|
is_editable | boolean |
目前的應用程式是否有權限編輯這個秘密。 |
創建秘密回應
| 名稱 | 路徑 | 類型 | Description |
|---|---|---|---|
|
Message
|
message | string |
一個人性易讀的成功訊息。 |
|
Title
|
title | string |
創造秘密的標題。 |
|
資料夾 UID
|
folder_uid | string |
是建立秘密資料夾的 UID。 |
|
新秘密 UID
|
response | string |
新建立的秘密紀錄的 UID。 |
更新秘密回應
| 名稱 | 路徑 | 類型 | Description |
|---|---|---|---|
|
Message
|
message | string |
一個人性易讀的成功訊息。 |
資料夾
| 名稱 | 路徑 | 類型 | Description |
|---|---|---|---|
|
資料夾 UID
|
uid | string |
資料夾的唯一識別碼。 |
|
資料夾名稱
|
name | string |
資料夾的顯示名稱。 |
|
父資料夾 UID
|
parent_uid | string |
父資料夾的 UID(根層資料夾則為空)。 |
資料夾陣列
| 名稱 | 路徑 | 類型 | Description |
|---|---|---|---|
|
物品
|
Folder |