Credenciales de corta duración, en la práctica
Todos están de acuerdo en que las claves deberían expirar. Luego alguien pone el TTL en un año para que nada se rompa. Así hacemos que las credenciales de minutos sobrevivan al contacto con cargas de trabajo reales.
Por qué los TTL largos ganan por defecto
Nadie aboga por claves permanentes. Abogan por la conveniencia, y la conveniencia siempre gana la reunión. Una credencial de una hora significa que alguien tiene que manejar la renovación, el fallo y el desfase de reloj. Una credencial de un año significa que nadie tiene que pensar hasta el incidente.
Así que el valor por defecto se alarga. Hemos visto claves de producción con vencimientos medidos en años, emitidas por equipos que te dirían, sinceramente, que creen en la rotación.
Saca la renovación de manos del desarrollador
La corta duración solo funciona si la renovación no es tarea de un humano. En Mandavo el agente solicita una credencial cuando la necesita, delimitada a la tarea, y la plataforma entrega algo que expira en minutos. No hay clave que almacenar, así que no hay clave que olvidar rotar.
Los modos de fallo también cambian. Una renovación fallida ya no es un vencimiento silencioso seis meses después que alerta a alguien a las 3am. Es una solicitud inmediata y obvia que se aprueba o se deniega al instante, con una razón.
Qué se rompe, y qué hacer al respecto
Dos cosas se rompen cuando pasas de un año a cinco minutos: los trabajos por lotes que duran más que el TTL, y el código que almacena un token para siempre. Ambos merecen arreglarse. Los trabajos largos deberían volver a adquirir credenciales en puntos de control; los cachés deberían respetar el vencimiento.
La recompensa es que una credencial filtrada no vale nada en minutos, y la revocación es una operación de primera clase en lugar de una plegaria. Dejas de preguntarte '¿esta clave sigue siendo válida en algún lugar?' porque la respuesta siempre es no, pronto.
- #credenciales
- #rotación
- #TTL
More field notes
Cero claves permanentes: un manual de migración
Llegar a cero secretos de larga duración es un proyecto, no un interruptor. Este es el orden que recomendamos, y las trampas en cada fase.
Priya Nandakumar · Jefa de Plataforma
9 min de lectura
Escribir política en tiempo de ejecución, no en tiempo de despliegue
Las decisiones de acceso fijadas en el despliegue están obsoletas para cuando importan. Evaluamos el grafo de políticas en el momento en que un agente actúa. Esto es lo que eso te da.
Priya Nandakumar · Jefa de Plataforma
6 min de lectura