Skip to main content

Segredos que a plataforma possui

Alguns segredos são criados por um serviço que, em seguida, lê o valor de volta e age sobre ele — uma senha de usuário gerada por um banco de dados gerenciado, por exemplo. Esses retornam com managed: true. Você pode lê-los e pode excluí-los. As gravações no estilo PUT são recusadas com 403 SECRET_PLATFORM_MANAGED:
  • POST .../value — sobrescrever o valor não mudaria o que quer que o valor descreva, faria com que os dois discordassem, transformando uma credencial na qual a plataforma confia em bytes fornecidos pelo cliente.
  • PATCH /v1/secrets/{id} — incluindo tags, porque as tags alimentam as condições contra as quais as políticas do IAM são escritas. Redefinir um segredo que a plataforma lê de volta permitiria que um chamador o movesse dentro e fora do escopo de suas próprias políticas.
A bandeira está na resposta da API para que um cliente possa explicar a recusa antes de fazer a chamada, em vez de depois.