Tokens de acceso de servicio
Descripción general
Los tokens de acceso de servicio (SAT) son credenciales que autentican las llamadas a la Datadog API en nombre de una
cuenta de servicio. A diferencia de los Tokens de acceso personal (PAT), los SAT pertenecen a una cuenta de servicio
en lugar de un usuario individual; permanecen válidos cuando los miembros del equipo se unen o abandonan la organización.
Con los SAT, puede:
- Autenticar flujos de trabajo y scripts automatizados con credenciales que permanecen válidas después de que los miembros del equipo abandonan la organización.
- Crear tokens de larga duración para integraciones estables que no requieren rotación periódica.
- Restringir los tokens al contexto mínimo que requiere su flujo de trabajo.
- Atribuir toda la actividad de la API a la cuenta de servicio propietaria para una clara responsabilidad de auditoría.
Comparación de los SAT con otros tipos de credenciales
| Tokens de acceso de servicio | Tokens de acceso personal | Claves de aplicación |
|---|
| Propiedad de | Cuenta de servicio | Usuario individual | Usuario individual o cuenta de servicio |
| Tiempo de vida (TTL) | Opcional; 1 día, 1 mes, 1 año, Nunca o Personalizado | Requerido; de 1 día a 1 año | Sin vencimiento |
| Con contexto de forma predeterminada | Sí; los contextos son obligatorios | Sí; los contextos son obligatorios | Opcional; sin contexto de forma predeterminada |
| Autenticación independiente | Sí; no se necesita emparejamiento de clave de API | Sí; no se necesita emparejamiento de clave de API | No; requiere una clave de API |
| Prefijo identificable | ddsat_ | ddpat_ | ddapp_ (nuevo) |
| Visible en | Detalles de la cuenta de servicio, Configuración de la organización > Tokens de acceso | Configuración personal > Tokens de acceso, Configuración de la organización > Tokens de acceso | Configuración personal > Claves de aplicación, Configuración de la organización > Claves de aplicación |
Para los tokens de acceso personal, consulte Tokens de acceso personal.
Requisitos previos
- Una cuenta de servicio de Datadog. Para crear una, consulte Cuentas de servicio.
- El
service_account_write permiso para crear SATs para una cuenta de servicio que usted administra. - El
org_app_keys_write permiso para administrar SATs para cualquier cuenta de servicio en la organización.
Crear un token de acceso de servicio
- Vaya a Configuración de la organización > Cuentas de servicio y haga clic en una cuenta de servicio.
- En el panel de detalles, bajo Tokens de acceso, haga clic en .
- Ingrese un Name para el token.
- Seleccione una Expiration Date: 1 día, 1 mes, 1 año, Nunca,
o Personalizado. Seleccione Nunca para un token sin fecha de vencimiento.
- Haga clic en Select Scopes para definir a qué puede acceder el token. Otorgue solo los
permisos que requiera su flujo de trabajo, luego haga clic en Save.
Datadog muestra el secreto del token solo una vez al momento de la creación.
Cópielo y guárdelo de forma segura. No podrá recuperarlo más tarde.
Después de guardar, un panel de detalles muestra el secreto del token, el nombre, el ID del token, el propietario, los roles del propietario,
la fecha de vencimiento y los contextos.
Si configura un SAT con un vencimiento largo o selecciona Nunca, guarde el secreto en un administrador de
secretos, como AWS Secrets Manager, HashiCorp Vault o Azure Key Vault, en lugar de en la fuente
o en archivos de entorno. AWS Secrets Manager admite rotación administrada para credenciales de cuenta de servicio de Datadog.
credenciales de cuenta de servicio de Datadog]8.
Utilice un token de acceso de servicio
Los SAT admiten dos métodos de autenticación.
Pase el SAT como un token Bearer en el encabezado Authorization. Este método no requiere una
clave de API:
curl -X GET "https://api.datadoghq.com/api/v2/users" \
-H "Authorization: Bearer <YOUR_SAT>"
Pase el SAT en el encabezado dd-application-key:
curl -X GET "https://api.datadoghq.com/api/v2/users" \
-H "dd-application-key: <YOUR_SAT>"
Nota: Cuando se proporciona un SAT válido en el encabezado dd-application-key, Datadog se autentica
solo con el SAT. El encabezado dd-api-key es opcional y su valor no se evalúa.
Restricciones en llamadas a la API autenticadas con SAT
Para evitar la escalada de privilegios, Datadog restringe lo que puede hacer una llamada a la API autenticada con un SAT. Estas restricciones se aplican independientemente del cliente de API que realice la llamada:
- Claves de aplicación: Un SAT no puede crear ni actualizar claves de aplicación. Revocar claves de aplicación está permitido.
- Contextos en nuevos tokens: Un SAT puede crear o actualizar otro SAT solo si los contextos del nuevo token son un subconjunto de sus propios contextos.
- Tiempo de vida (TTL) en nuevos tokens: Un SAT no puede crear un SAT con un TTL que se extienda más allá de su propia expiración.
Una llamada que viola una de estas restricciones devuelve una respuesta 403 Forbidden.
Administrar tokens de acceso de servicio
Visualización de tokens
Los tokens de una cuenta de servicio aparecen en el panel de detalles bajo
Configuración de la organización > Cuentas de servicio.
Los administradores de la organización con el permiso org_app_keys_read también pueden visualizar todos los SATs
junto con los Tokens de acceso personal desde Configuración de la organización > Tokens de acceso.
Revocar un token
- Navegue a Configuración de la organización > Cuentas de servicio y haga clic en la cuenta de servicio.
- En el panel de detalles, coloque el cursor sobre el token y haga clic en Revoke.
Alternativamente, revoque un SAT desde Configuración de la organización > Tokens de acceso.
Los tokens revocados ya no pueden autenticar llamadas a la API. La revocación entra en vigor en cuestión de segundos.
Editar un token
Puede actualizar el nombre y los contextos de un SAT existente. No puede modificar la fecha de vencimiento
después de la creación. Para cambiar el vencimiento, revoque el token y cree uno nuevo.
Permisos
| Permiso | Descripción |
|---|
service_account_write | Crear SATs para cuentas de servicio que usted administra |
org_app_keys_read | Ver SATs para todas las cuentas de servicio en la organización |
org_app_keys_write | Crear, editar y revocar SATs para cualquier cuenta de servicio |
Para obtener más información, consulte Access Control basado en roles.
Audit Trail
Si Audit Trail está habilitado, registra toda la creación, el uso y la revocación de SAT.
eventos. Cada llamada a la API autenticada con un SAT se atribuye a la cuenta de servicio propietaria.
Esto brinda a los administradores visibilidad sobre el uso automatizado de credenciales en toda la organización.
Para revisar la actividad de los SAT, navegue a Security > Compliance > Audit Trail y
filtre por el método de autenticación de Token de acceso de servicio.
Referencia de la API
Administre los SAT mediante programación a través de la Datadog API:
| Operación | Punto de conexión |
|---|
| Listar SATs | GET /api/v2/service_accounts/<SERVICE_ACCOUNT_ID>/access_tokens |
| Crear un SAT | POST /api/v2/service_accounts/<SERVICE_ACCOUNT_ID>/access_tokens |
| Obtener un SAT específico | GET /api/v2/service_accounts/<SERVICE_ACCOUNT_ID>/access_tokens/<TOKEN_ID> |
| Actualizar un SAT | PATCH /api/v2/service_accounts/<SERVICE_ACCOUNT_ID>/access_tokens/<TOKEN_ID> |
| Revocar un SAT | DELETE /api/v2/service_accounts/<SERVICE_ACCOUNT_ID>/access_tokens/<TOKEN_ID> |
Para recuperar todos los PAT y SAT de los usuarios y las cuentas de servicio en una sola llamada, utilice el punto de conexión unificado
punto de conexión:
GET /api/v2/personal_access_tokens
Lecturas adicionales
Más enlaces, artículos y documentación útiles: