Zéro clé permanente : un guide de migration
Atteindre l'absence de secrets de longue durée est un projet, pas un interrupteur. Voici l'ordre que nous recommandons, et les pièges à chaque phase.
Faire l'inventaire avant de bouger quoi que ce soit
Vous ne pouvez pas supprimer ce que vous ne voyez pas. La première phase est la découverte : chaque clé statique, compte de service et secret partagé, cartographié avec ce qui l'utilise et ce qu'il peut atteindre. C'est inconfortable. C'est censé l'être.
Attendez-vous à ce que le chiffre soit plus élevé que quiconque ne le croit. Les équipes les plus confiantes d'avoir « une poignée » de clés sont généralement celles assises sur des centaines. Publiez le chiffre. La confiance suit la visibilité.
Basculer par rayon de destruction, pas par équipe
Ne migrez pas par ordre alphabétique ou selon qui se porte volontaire. Migrez par rayon de destruction : les identifiants qui peuvent déplacer de l'argent ou lire des données sensibles passent en premier, car ce sont ceux dont une fuite vous fait réellement mal.
Pour chacun, remplacez la clé permanente par une émission ciblée à la demande. L'agent demande, obtient un identifiant de quelques minutes, et la clé statique est supprimée, pas seulement renouvelée. Supprimer est la partie que les gens sautent. Ne la sautez pas.
Prouver le zéro
L'état visé est zéro clé permanente, et vous devriez pouvoir le démontrer. Quand l'émission est centralisée, « combien d'identifiants de longue durée existent » devient une requête avec un chiffre, pas une enquête avec un haussement d'épaules.
Ce chiffre doit figurer sur un tableau de bord que vos auditeurs peuvent consulter. Une migration qui se termine par une affirmation est une migration qui régresse discrètement. Une qui se termine par un compte en direct reste honnête.
- #migration
- #secrets
- #déploiement
More field notes
Les identifiants de courte durée, en pratique
Tout le monde s'accorde à dire que les clés doivent expirer. Puis quelqu'un fixe la durée de vie à un an pour que rien ne casse. Voici comment nous faisons survivre des identifiants de quelques minutes au contact de charges de travail réelles.
Priya Nandakumar · Responsable plateforme
7 min de lecture
Écrire la politique au moment de l'exécution, pas au moment du déploiement
Les décisions d'accès figées au déploiement sont périmées au moment où elles comptent. Nous évaluons le graphe de politiques à l'instant même où un agent agit. Voici ce que cela vous apporte.
Priya Nandakumar · Responsable plateforme
6 min de lecture