Kurzlebige Zugangsdaten in der Praxis
Alle sind sich einig, dass Keys ablaufen sollten. Dann setzt jemand die TTL auf ein Jahr, damit nichts kaputtgeht. So machen wir minutenlange Zugangsdaten alltagstauglich für echte Workloads.
Warum lange TTLs standardmäßig gewinnen
Niemand plädiert für dauerhafte Keys. Man plädiert für Bequemlichkeit, und Bequemlichkeit gewinnt im Meeting immer. Eine einstündige Zugangsdaten bedeutet, dass jemand Erneuerung, Fehler und Uhrenabweichung handhaben muss. Eine einjährige Zugangsdaten bedeutet, dass niemand nachdenken muss — bis zum Vorfall.
Also driftet der Standard nach oben. Wir haben Produktions-Keys mit Ablaufzeiten in Jahren gesehen, ausgestellt von Teams, die Ihnen aufrichtig sagen würden, dass sie an Rotation glauben.
Erneuerung von den Entwicklern wegverlagern
Kurzlebig funktioniert nur, wenn Erneuerung nicht die Aufgabe eines Menschen ist. In Mandavo fragt der Agent nach einer Zugangsdaten, wenn er eine braucht, eingegrenzt auf die Aufgabe, und die Plattform gibt etwas zurück, das in Minuten abläuft. Es gibt keinen Key zu speichern, also gibt es keinen Key, dessen Rotation man vergessen kann.
Auch die Fehlerarten ändern sich. Eine verpasste Erneuerung ist nicht mehr ein stiller Ablauf in sechs Monaten, der jemanden um 3 Uhr morgens alarmiert. Es ist eine sofortige, offensichtliche Anfrage, die entweder gelingt oder sofort mit einem Grund abgelehnt wird.
Was kaputtgeht, und was dagegen zu tun ist
Zwei Dinge gehen kaputt, wenn Sie von einem Jahr auf fünf Minuten wechseln: Batch-Jobs, die länger laufen als die TTL, und Code, der einen Token für immer zwischenspeichert. Beides lohnt sich zu beheben. Lange Jobs sollten Zugangsdaten an Checkpoints neu beziehen; Caches sollten den Ablauf respektieren.
Der Gewinn ist, dass eine geleakte Zugangsdaten innerhalb von Minuten wertlos ist und Widerruf eine erstklassige Operation ist statt eines Stoßgebets. Sie hören auf zu fragen 'ist dieser Key irgendwo noch gültig', weil die Antwort immer bald 'nein' lautet.
- #Zugangsdaten
- #Rotation
- #TTL
More field notes
Null dauerhafte Keys: ein Migrationsleitfaden
Zu keinen langlebigen Secrets zu kommen ist ein Projekt, kein Schalter. Das ist die Reihenfolge, die wir empfehlen, und die Fallen in jeder Phase.
Priya Nandakumar · Head of Platform
9 Min. Lesezeit
Policy zur Ausführungszeit schreiben, nicht zur Deploy-Zeit
Zugriffsentscheidungen, die bei Deploy festgelegt werden, sind veraltet, bis sie zählen. Wir werten den Policy-Graph in dem Moment aus, in dem ein Agent handelt. Das bringt Ihnen das.
Priya Nandakumar · Head of Platform
6 Min. Lesezeit