Aller au contenu

Recherche sur le site

Saisissez pour rechercher Pages

← Field notesIngénierie

Les identifiants de courte durée, en pratique

Tout le monde s'accorde à dire que les clés doivent expirer. Puis quelqu'un fixe la durée de vie à un an pour que rien ne casse. Voici comment nous faisons survivre des identifiants de quelques minutes au contact de charges de travail réelles.

PN

Priya Nandakumar · Responsable plateforme

7 min de lecture

Share
Gros plan sur un mécanisme d'horlogerie

Pourquoi les longues durées de vie l'emportent par défaut

Personne ne plaide pour des clés permanentes. On plaide pour la commodité, et la commodité gagne toujours la réunion. Un identifiant d'une heure signifie que quelqu'un doit gérer le renouvellement, les échecs et le décalage d'horloge. Un identifiant d'un an signifie que personne n'a besoin d'y penser jusqu'à l'incident.

Le défaut dérive donc vers le long terme. Nous avons vu des clés de production avec des expirations mesurées en années, émises par des équipes qui vous diraient, sincèrement, croire à la rotation.

Retirer le renouvellement des mains du développeur

La courte durée de vie ne fonctionne que si le renouvellement n'est pas la tâche d'un humain. Dans Mandavo, l'agent demande un identifiant quand il en a besoin, ciblé sur la tâche, et la plateforme lui renvoie quelque chose qui expire en quelques minutes. Il n'y a pas de clé à stocker, donc pas de clé à oublier de faire tourner.

Les modes de défaillance changent aussi. Un renouvellement manqué n'est plus une expiration silencieuse six mois plus tard qui réveille quelqu'un à 3h du matin. C'est une demande immédiate et évidente qui réussit ou est refusée sur le champ, avec une raison.

Ce qui casse, et quoi faire

Deux choses cassent quand on passe d'un an à cinq minutes : les tâches par lots qui durent plus longtemps que la durée de vie, et le code qui met en cache un jeton indéfiniment. Les deux valent la peine d'être corrigés. Les tâches longues devraient réacquérir des identifiants à des points de contrôle ; les caches devraient respecter l'expiration.

Le gain, c'est qu'un identifiant divulgué ne vaut plus rien en quelques minutes, et que la révocation est une opération de premier ordre plutôt qu'une prière. Vous cessez de vous demander « cette clé est-elle encore valide quelque part », car la réponse est toujours non, bientôt.

  • #identifiants
  • #rotation
  • #TTL
PN

Priya Nandakumar · Responsable plateforme

7 min de lecture

Share

More field notes

Rangées de clés physiques sur un tableau perforé, en grande partie videIngénierie

Zéro clé permanente : un guide de migration

Atteindre l'absence de secrets de longue durée est un projet, pas un interrupteur. Voici l'ordre que nous recommandons, et les pièges à chaque phase.

Priya Nandakumar · Responsable plateforme

9 min de lecture