Credenziali a breve durata, in pratica
Tutti concordano che le chiavi dovrebbero scadere. Poi qualcuno imposta il TTL a un anno perché nulla si rompa. Ecco come facciamo sopravvivere credenziali di pochi minuti al contatto con carichi di lavoro reali.
Perché i TTL lunghi vincono per default
Nessuno sostiene le chiavi permanenti. Sostengono la comodità, e la comodità vince sempre la riunione. Una credenziale di un'ora significa che qualcuno deve gestire rinnovo, guasti e disallineamenti dell'orologio. Una credenziale di un anno significa che nessuno deve pensarci fino all'incidente.
Così il default si allunga. Abbiamo visto chiavi di produzione con scadenze misurate in anni, emesse da team che ti direbbero, sinceramente, di credere nella rotazione.
Spostare il rinnovo lontano dallo sviluppatore
La breve durata funziona solo se il rinnovo non è compito di una persona. In Mandavo l'agente richiede una credenziale quando ne ha bisogno, con ambito legato al task, e la piattaforma restituisce qualcosa che scade in pochi minuti. Non c'è chiave da conservare, quindi non c'è chiave da dimenticare di ruotare.
Anche le modalità di guasto cambiano. Un rinnovo mancato non è più una scadenza silenziosa tra sei mesi che manda un avviso a qualcuno alle 3 di notte. È una richiesta immediata ed evidente che riesce o viene rifiutata sul momento, con una motivazione.
Cosa si rompe, e cosa fare
Due cose si rompono quando passi da un anno a cinque minuti: i job batch che durano più del TTL, e il codice che memorizza un token per sempre. Vale la pena risolvere entrambi. I job lunghi dovrebbero riacquisire le credenziali ai checkpoint; le cache dovrebbero rispettare la scadenza.
Il risultato è che una credenziale trapelata non vale nulla entro pochi minuti, e la revoca è un'operazione di prima classe anziché una preghiera. Smetti di chiederti 'questa chiave è ancora valida da qualche parte' perché la risposta è sempre no, tra poco.
- #credenziali
- #rotazione
- #TTL
More field notes
Zero chiavi permanenti: un manuale di migrazione
Arrivare a zero segreti a lunga durata è un progetto, non un interruttore. Ecco l'ordine che consigliamo, e le trappole in ogni fase.
Priya Nandakumar · Head of Platform
9 min di lettura
Scrivere la policy a tempo di esecuzione, non a tempo di deploy
Le decisioni di accesso fissate al deploy sono obsolete quando contano davvero. Noi valutiamo il grafo delle policy nel momento in cui un agente agisce. Ecco cosa ti offre.
Priya Nandakumar · Head of Platform
6 min di lettura