Guías
Emitir credenciales delimitadas
Solicita tokens de corta duración delimitados por tarea, establece un TTL sensato, y deja que la rotación ocurra automáticamente.
Solicita por tarea, no por sesión
Emite una credencial fresca para cada tarea que el agente asume, delimitada exactamente a esa tarea. Los tokens amplios y de larga duración son el modo de fallo que Mandavo existe para eliminar.
El Motor de Emisión emite la credencial bajo demanda y la devuelve una vez. Guárdala solo en memoria durante la vida de la tarea.
Elegir un TTL
El tiempo de vida por defecto es cinco minutos. Ajusta el TTL a la tarea: una lectura rápida puede vivir segundos, un trabajo por lotes largo puede solicitar unos minutos y renovar.
Más corto es más seguro. Una credencial que expira antes de poder filtrarse no necesita rotación manual ni limpieza.
Rotación automática
Para trabajo de larga duración, solicita una credencial renovable. El motor rota el secreto subyacente según un horario mientras la tarea mantiene un identificador estable, así que nada permanente se acumula.
Los eventos de rotación quedan registrados y nunca interrumpen una acción en curso y dentro de política.
Mantenerse dentro del alcance
Una credencial solo puede emitirse dentro del techo declarado de la identidad, y solo puede usarse dentro de su propio alcance. Las solicitudes fuera de alcance se deniegan en la emisión y, si un token se usa indebidamente, nuevamente en tiempo de ejecución por el grafo de políticas.