Kredensial berumur pendek, dalam praktiknya
Semua orang setuju kunci harus kedaluwarsa. Lalu seseorang mengatur TTL menjadi satu tahun agar tidak ada yang rusak. Begini cara kami membuat kredensial berumur menit tetap bertahan berhadapan dengan beban kerja nyata.
Mengapa TTL panjang selalu menang secara default
Tidak ada yang membela kunci permanen. Mereka membela kenyamanan, dan kenyamanan selalu menang dalam rapat. Kredensial satu jam berarti seseorang harus menangani pembaruan, kegagalan, dan pergeseran jam. Kredensial satu tahun berarti tidak ada yang perlu memikirkannya sampai insiden terjadi.
Jadi defaultnya melebar. Kami pernah melihat kunci produksi dengan masa berlaku terukur dalam tahun, diterbitkan oleh tim yang akan mengatakan, dengan tulus, bahwa mereka percaya pada rotasi.
Pindahkan pembaruan dari tangan developer
Berumur pendek hanya berhasil jika pembaruan bukan tugas manusia. Di Mandavo, agen meminta kredensial saat membutuhkannya, bercakupan tugas tersebut, dan platform mengembalikan sesuatu yang kedaluwarsa dalam hitungan menit. Tidak ada kunci untuk disimpan, jadi tidak ada kunci yang lupa dirotasi.
Mode kegagalannya pun berubah. Pembaruan yang gagal bukan lagi kedaluwarsa senyap enam bulan kemudian yang membangunkan seseorang jam 3 pagi. Itu menjadi permintaan langsung dan jelas yang berhasil atau ditolak saat itu juga, dengan alasan.
Apa yang rusak, dan apa yang harus dilakukan
Dua hal rusak saat Anda beralih dari satu tahun ke lima menit: tugas batch yang berjalan lebih lama dari TTL, dan kode yang menyimpan token selamanya di cache. Keduanya layak diperbaiki. Tugas panjang harus memperoleh ulang kredensial di titik pemeriksaan; cache harus menghormati masa berlaku.
Hasilnya adalah kredensial yang bocor menjadi tidak berharga dalam hitungan menit, dan pencabutan menjadi operasi kelas satu, bukan doa. Anda berhenti bertanya 'apakah kunci ini masih valid di suatu tempat' karena jawabannya selalu tidak, segera.
- #kredensial
- #rotasi
- #TTL
More field notes
Nol kunci permanen: buku panduan migrasi
Mencapai nol rahasia berumur panjang adalah sebuah proyek, bukan sekadar sakelar. Ini urutan yang kami rekomendasikan, dan jebakan di setiap fasenya.
Priya Nandakumar · Head of Platform
9 menit baca
Menulis kebijakan saat eksekusi, bukan saat deploy
Keputusan akses yang dipatri saat deploy sudah basi begitu benar-benar dibutuhkan. Kami mengevaluasi graf kebijakan pada saat agen bertindak. Inilah yang didapat dari itu.
Priya Nandakumar · Head of Platform
6 menit baca