Infisical puede rotar las claves de Phaseo Gateway API autenticándose con una clave de Phaseo Management API con permisos limitados. Phaseo ya ofrece el ciclo de vida de claves necesario para rotarlas en dos fases sin interrupciones.
Phaseo todavía no se puede seleccionar como App Connection en Infisical. Esta página documenta el contrato de Phaseo compatible y la configuración que se usará cuando la conexión de Infisical esté disponible.
Cómo funciona la rotación
- Infisical se autentica en Phaseo con una clave de Management API.
- Infisical crea una clave de Gateway API de reemplazo con
POST /v1/keys.
- Infisical guarda la clave devuelta en texto sin formato en el secreto configurado.
- La aplicación empieza a usar la clave de reemplazo.
- Infisical revoca la clave anterior con
DELETE /v1/keys/{id}.
Phaseo solo devuelve el valor de la clave Gateway API en texto sin formato cuando se crea. La clave anterior y la de reemplazo pueden coexistir mientras se actualiza el secreto.
Crear una clave Management API con permisos limitados
En Dashboard → Settings → Management Keys, crea una clave con estas capacidades:
keys:read para validar la conexión e inspeccionar las claves administradas
keys:write para crear claves de reemplazo
keys:delete para revocar claves anteriores
Guarda el secreto phaseo_v1_mk_... resultante en Infisical. Las claves de Management API son credenciales del plano de control y no se pueden usar para inferencia.
Datos de conexión
Crear una clave rotada
La respuesta contiene la nueva clave Gateway una sola vez en data.key y su identificador estable en data.id.
Revocar la clave anterior
La eliminación es idempotente. Una clave ya eliminada devuelve un estado de eliminación satisfactorio, por lo que los reintentos de rotación son seguros.
Límites y BYOK
Phaseo acepta los campos de compatibilidad limit, limit_reset e include_byok_in_limit. Los periodos de reinicio admitidos son diario, semanal y mensual. Actualmente, include_byok_in_limit solo existe por compatibilidad; Phaseo excluye el uso de BYOK de este límite de clave.
Estado de la integración
Una conexión nativa de Infisical requiere que Infisical acepte una Phaseo App Connection y la implementación de Phaseo API Key Rotation. Las API de administración y del ciclo de vida de claves de Phaseo ya están disponibles; falta crear el conector del lado de Infisical, sus pruebas, la opción en la interfaz y la documentación.
Relacionado