Les identifiants de courte durée, en pratique
Tout le monde s'accorde à dire que les clés doivent expirer. Puis quelqu'un fixe la durée de vie à un an pour que rien ne casse. Voici comment nous faisons survivre des identifiants de quelques minutes au contact de charges de travail réelles.
Pourquoi les longues durées de vie l'emportent par défaut
Personne ne plaide pour des clés permanentes. On plaide pour la commodité, et la commodité gagne toujours la réunion. Un identifiant d'une heure signifie que quelqu'un doit gérer le renouvellement, les échecs et le décalage d'horloge. Un identifiant d'un an signifie que personne n'a besoin d'y penser jusqu'à l'incident.
Le défaut dérive donc vers le long terme. Nous avons vu des clés de production avec des expirations mesurées en années, émises par des équipes qui vous diraient, sincèrement, croire à la rotation.
Retirer le renouvellement des mains du développeur
La courte durée de vie ne fonctionne que si le renouvellement n'est pas la tâche d'un humain. Dans Mandavo, l'agent demande un identifiant quand il en a besoin, ciblé sur la tâche, et la plateforme lui renvoie quelque chose qui expire en quelques minutes. Il n'y a pas de clé à stocker, donc pas de clé à oublier de faire tourner.
Les modes de défaillance changent aussi. Un renouvellement manqué n'est plus une expiration silencieuse six mois plus tard qui réveille quelqu'un à 3h du matin. C'est une demande immédiate et évidente qui réussit ou est refusée sur le champ, avec une raison.
Ce qui casse, et quoi faire
Deux choses cassent quand on passe d'un an à cinq minutes : les tâches par lots qui durent plus longtemps que la durée de vie, et le code qui met en cache un jeton indéfiniment. Les deux valent la peine d'être corrigés. Les tâches longues devraient réacquérir des identifiants à des points de contrôle ; les caches devraient respecter l'expiration.
Le gain, c'est qu'un identifiant divulgué ne vaut plus rien en quelques minutes, et que la révocation est une opération de premier ordre plutôt qu'une prière. Vous cessez de vous demander « cette clé est-elle encore valide quelque part », car la réponse est toujours non, bientôt.
- #identifiants
- #rotation
- #TTL
More field notes
Zéro clé permanente : un guide de migration
Atteindre l'absence de secrets de longue durée est un projet, pas un interrupteur. Voici l'ordre que nous recommandons, et les pièges à chaque phase.
Priya Nandakumar · Responsable plateforme
9 min de lecture
Écrire la politique au moment de l'exécution, pas au moment du déploiement
Les décisions d'accès figées au déploiement sont périmées au moment où elles comptent. Nous évaluons le graphe de politiques à l'instant même où un agent agit. Voici ce que cela vous apporte.
Priya Nandakumar · Responsable plateforme
6 min de lecture