Anleitungen
Eingegrenzte Zugangsdaten ausstellen
Fordern Sie kurzlebige, aufgabenbezogene Tokens an, setzen Sie eine sinnvolle TTL, und lassen Sie Rotation automatisch geschehen.
Pro Aufgabe anfragen, nicht pro Sitzung
Stellen Sie für jede Aufgabe, die der Agent übernimmt, eine frische Zugangsdaten aus, eingegrenzt auf genau diese Aufgabe. Langlebige, breite Tokens sind genau der Fehlermodus, den Mandavo beseitigen soll.
Die Issuance Engine stellt die Zugangsdaten bei Bedarf aus und gibt sie einmal zurück. Speichern Sie sie nur im Speicher für die Lebensdauer der Aufgabe.
Eine TTL wählen
Die Standard-Time-to-Live beträgt fünf Minuten. Passen Sie die TTL an die Aufgabe an: Ein schneller Lesevorgang kann Sekunden leben, ein langer Batch-Job kann ein paar Minuten anfordern und erneuern.
Kürzer ist sicherer. Eine Zugangsdaten, die abläuft, bevor sie geleakt werden kann, braucht keine manuelle Rotation und kein Aufräumen.
Automatische Rotation
Fordern Sie für lang laufende Arbeit eine erneuerbare Zugangsdaten an. Die Engine rotiert das zugrunde liegende Secret nach einem Zeitplan, während die Aufgabe einen stabilen Handle hält, sodass sich nichts Dauerhaftes ansammelt.
Rotationsereignisse werden protokolliert und unterbrechen nie eine laufende, richtlinienkonforme Aktion.
Innerhalb des Scopes bleiben
Eine Zugangsdaten kann nur innerhalb der deklarierten Obergrenze der Identität ausgestellt und nur innerhalb ihres eigenen Scopes verwendet werden. Anfragen außerhalb des Scopes werden bei der Ausstellung abgelehnt und, falls ein Token missbraucht wird, erneut zur Ausführungszeit durch den Policy Graph.