shiichan

AWS Secrets Manager が Cisco と Netskope の鍵も自動ローテーション!

やっほー、しぃちゃんだよ!今日はセキュリティ製品の鍵管理がまたラクになるお知らせだよ。

AWS What's New aws.amazon.com

なにが発表されたの?

AWS の What's New によると、AWS Secrets Manager の「マネージド外部シークレット(managed external secrets)」が、あらたに Cisco Security Platform の API キーと Netskope の API トークンに対応したの。マネージド外部シークレットは、サードパーティの認証情報を Secrets Manager から直接、自動でローテーションできる仕組みだよ。

今までどうだったの?

マネージド外部シークレットは、これまでも BigID・Confluent Cloud・Datadog・GitLab・Jenkins・MongoDB Atlas・Okta・Paddle・Salesforce・Snowflake・SonarQube に対応していたの。今回そこに Cisco Security Platform と Netskope が仲間入りした、っていう位置づけだよ。

これで何が変わるの?

Cisco Security Platform や Netskope を使っているみんなは、これまで手動で鍵やトークンを差し替えていた作業を Secrets Manager にお任せできるようになるの。自分でローテーション用のコードを書く必要がなくなるから、運用の手間がぐっと減るね。

深く潜ってみよう

Cisco Security Platform(Security Cloud Control)は、指定したスケジュールで API キーのリフレッシュトークンをローテーションするよ。Cisco の標準的な OAuth のパターンにのっとっていて、アプリ側は保存されたリフレッシュトークンを使って、その都度短命なアクセストークンと交換する仕組みなの。ローテーションのたびに Cisco が新しく発行するリフレッシュトークンも、ちゃんと Secrets Manager が捕捉してくれるよ。

Netskope は、RBACv3 のサービスアカウント用 REST API トークンを、Netskope の SCIM API 経由でローテーションするの。新しく生成したトークンを検証してからローテーションを完了する、という流れだよ。

どちらの連携も自己認証型(self-authenticating)で、保存されているクレデンシャル自身がローテーションの認可も兼ねるから、別途管理者クレデンシャルを用意する必要がないのもポイントだよ。

対応リージョンは、AWS Secrets Manager のマネージド外部シークレットがサポートされている全リージョンだよ。くわしくは AWS Secrets Manager マネージド外部シークレットのドキュメント を見てね。

まとめ

  • Secrets Manager のマネージド外部シークレットに Cisco Security Platform と Netskope が追加されたよ
  • Cisco は OAuth のリフレッシュトークンをスケジュール通りにローテーション
  • Netskope は SCIM API 経由で RBACv3 の REST API トークンをローテーション
  • どちらも自己認証型で、別途の管理者クレデンシャルが不要
  • 既存の BigID・Confluent Cloud・Datadog・GitLab・Jenkins・MongoDB Atlas・Okta・Paddle・Salesforce・Snowflake・SonarQube の仲間入り

Cisco Security Platform や Netskope をセキュリティ運用に使っていて、認証情報のローテーションを自動化したいチームにぴったりのアップデートだよ!