Cero claves permanentes: un manual de migración
Llegar a cero secretos de larga duración es un proyecto, no un interruptor. Este es el orden que recomendamos, y las trampas en cada fase.
Inventario antes de mover nada
No puedes eliminar lo que no puedes ver. La primera fase es descubrimiento: cada clave estática, cuenta de servicio y secreto compartido, mapeado a qué lo usa y qué puede alcanzar. Esto es incómodo. Se supone que lo sea.
Espera que el conteo sea mayor de lo que cualquiera cree. Los equipos más seguros de que tienen 'un puñado' de claves suelen ser los que tienen cientos. Publica el número. La confianza sigue a la visibilidad.
Migra por radio de impacto, no por equipo
No migres alfabéticamente ni por quien se ofrezca voluntario. Migra por radio de impacto: las credenciales que pueden mover dinero o leer datos sensibles van primero, porque esas son las que realmente te lastiman con una filtración.
Para cada una, reemplaza la clave permanente con emisión delimitada bajo demanda. El agente solicita, obtiene una credencial de minutos, y la clave estática se elimina, no solo se rota. Eliminar es la parte que la gente se salta. No te la saltes.
Demuestra el cero
El estado objetivo es cero claves permanentes, y deberías poder demostrarlo. Cuando la emisión está centralizada, 'cuántas credenciales de larga duración existen' se convierte en una consulta con un número, no en una encuesta con un encogimiento de hombros.
Ese número pertenece a un panel que tus auditores puedan ver. Una migración que termina con una afirmación es una migración que regresa silenciosamente. Una que termina con un conteo en vivo se mantiene honesta.
- #migración
- #secretos
- #despliegue
More field notes
Credenciales de corta duración, en la práctica
Todos están de acuerdo en que las claves deberían expirar. Luego alguien pone el TTL en un año para que nada se rompa. Así hacemos que las credenciales de minutos sobrevivan al contacto con cargas de trabajo reales.
Priya Nandakumar · Jefa de Plataforma
7 min de lectura
Escribir política en tiempo de ejecución, no en tiempo de despliegue
Las decisiones de acceso fijadas en el despliegue están obsoletas para cuando importan. Evaluamos el grafo de políticas en el momento en que un agente actúa. Esto es lo que eso te da.
Priya Nandakumar · Jefa de Plataforma
6 min de lectura