Infisicalは、権限を限定したPhaseo Management APIキーで認証し、Phaseo Gateway APIキーをローテーションできます。Phaseoは停止時間なしで2段階ローテーションを行うためのキーライフサイクルをすでに提供しています。
InfisicalではPhaseoをApp Connectionとしてまだ選択できません。このページでは、Infisical接続が利用可能になった際に使う、サポート対象のPhaseo契約と設定を説明します。
ローテーションの仕組み
- InfisicalがManagement APIキーでPhaseoに認証します。
- Infisicalが
POST /v1/keysでGateway APIの新しいキーを作成します。
- Infisicalが返された平文キーを設定済みシークレットに保存します。
- アプリケーションが新しいキーを使い始めます。
- Infisicalが
DELETE /v1/keys/{id}で以前のキーを失効します。
PhaseoがGateway APIキーを平文で返すのは作成時だけです。シークレットを更新する間、旧キーと新キーを併用できます。
権限を絞ったManagement APIキーを作成する
Dashboard → Settings → Management Keysで次の機能を持つキーを作成します。
- 接続の検証と管理キーの確認に使う
keys:read
- 交換用キーの作成に使う
keys:write
- 旧キーの失効に使う
keys:delete
生成されたphaseo_v1_mk_...シークレットをInfisicalに保存します。Management APIキーはコントロールプレーンの認証情報であり、推論には使えません。
接続情報
ローテーション後のキーを作成する
レスポンスのdata.keyに新しいGatewayキーが一度だけ含まれ、安定したIDはdata.idに含まれます。
以前のキーを失効する
削除操作は冪等です。すでに削除されたキーは削除済みの成功状態を返すため、ローテーションを安全に再試行できます。
制限とBYOK
Phaseoは互換性のためにlimit、limit_reset、include_byok_in_limitを受け付けます。リセット期間は日次、週次、月次です。現在include_byok_in_limitは互換性目的のみであり、Phaseoはこのキー上限にBYOK使用量を含めません。
パートナー連携の状況
ネイティブのInfisical接続には、Infisical側でPhaseo App ConnectionとPhaseo API Key Rotationの実装が承認される必要があります。Phaseoの管理APIとキーライフサイクルAPIは利用可能ですが、Infisical側コネクター、テスト、UI項目、ドキュメントは未完了です。
関連項目