Zum Inhalt springen

Website-Suche

Tippen, um Seiten zu durchsuchen

← Field notesEngineering

Kurzlebige Zugangsdaten in der Praxis

Alle sind sich einig, dass Keys ablaufen sollten. Dann setzt jemand die TTL auf ein Jahr, damit nichts kaputtgeht. So machen wir minutenlange Zugangsdaten alltagstauglich für echte Workloads.

PN

Priya Nandakumar · Head of Platform

7 Min. Lesezeit

Share
Nahaufnahme eines mechanischen Zeitmechanismus

Warum lange TTLs standardmäßig gewinnen

Niemand plädiert für dauerhafte Keys. Man plädiert für Bequemlichkeit, und Bequemlichkeit gewinnt im Meeting immer. Eine einstündige Zugangsdaten bedeutet, dass jemand Erneuerung, Fehler und Uhrenabweichung handhaben muss. Eine einjährige Zugangsdaten bedeutet, dass niemand nachdenken muss — bis zum Vorfall.

Also driftet der Standard nach oben. Wir haben Produktions-Keys mit Ablaufzeiten in Jahren gesehen, ausgestellt von Teams, die Ihnen aufrichtig sagen würden, dass sie an Rotation glauben.

Erneuerung von den Entwicklern wegverlagern

Kurzlebig funktioniert nur, wenn Erneuerung nicht die Aufgabe eines Menschen ist. In Mandavo fragt der Agent nach einer Zugangsdaten, wenn er eine braucht, eingegrenzt auf die Aufgabe, und die Plattform gibt etwas zurück, das in Minuten abläuft. Es gibt keinen Key zu speichern, also gibt es keinen Key, dessen Rotation man vergessen kann.

Auch die Fehlerarten ändern sich. Eine verpasste Erneuerung ist nicht mehr ein stiller Ablauf in sechs Monaten, der jemanden um 3 Uhr morgens alarmiert. Es ist eine sofortige, offensichtliche Anfrage, die entweder gelingt oder sofort mit einem Grund abgelehnt wird.

Was kaputtgeht, und was dagegen zu tun ist

Zwei Dinge gehen kaputt, wenn Sie von einem Jahr auf fünf Minuten wechseln: Batch-Jobs, die länger laufen als die TTL, und Code, der einen Token für immer zwischenspeichert. Beides lohnt sich zu beheben. Lange Jobs sollten Zugangsdaten an Checkpoints neu beziehen; Caches sollten den Ablauf respektieren.

Der Gewinn ist, dass eine geleakte Zugangsdaten innerhalb von Minuten wertlos ist und Widerruf eine erstklassige Operation ist statt eines Stoßgebets. Sie hören auf zu fragen 'ist dieser Key irgendwo noch gültig', weil die Antwort immer bald 'nein' lautet.

  • #Zugangsdaten
  • #Rotation
  • #TTL
PN

Priya Nandakumar · Head of Platform

7 Min. Lesezeit

Share

More field notes

Reihen physischer Schlüssel an einer Lochwand, größtenteils leerEngineering

Null dauerhafte Keys: ein Migrationsleitfaden

Zu keinen langlebigen Secrets zu kommen ist ein Projekt, kein Schalter. Das ist die Reihenfolge, die wir empfehlen, und die Fallen in jeder Phase.

Priya Nandakumar · Head of Platform

9 Min. Lesezeit

Ein verzweigtes Diagramm verbundener EntscheidungspfadeEngineering

Policy zur Ausführungszeit schreiben, nicht zur Deploy-Zeit

Zugriffsentscheidungen, die bei Deploy festgelegt werden, sind veraltet, bis sie zählen. Wir werten den Policy-Graph in dem Moment aus, in dem ein Agent handelt. Das bringt Ihnen das.

Priya Nandakumar · Head of Platform

6 Min. Lesezeit