Vai al contenuto

Ricerca nel sito

Digita per cercare Pagine

Docs

Guide

Emettere credenziali con ambito definito

View as .md

Richiedi token a breve durata con ambito legato al task, imposta un TTL sensato, e lascia che la rotazione avvenga automaticamente.

Richiedi per task, non per sessione

Emetti una credenziale nuova per ogni task che l'agente intraprende, con ambito legato esattamente a quel task. I token ampi e a lunga durata sono la modalità di guasto che Mandavo esiste per eliminare.

Il motore di emissione conia la credenziale su richiesta e la restituisce una sola volta. Conservala solo in memoria per la durata del task.

Scegliere un TTL

La durata predefinita è cinque minuti. Fai corrispondere il TTL al task: una lettura veloce può vivere per pochi secondi, un job batch lungo può richiedere qualche minuto e rinnovare.

Più corto è più sicuro. Una credenziale che scade prima di poter trapelare non richiede rotazione manuale né pulizia.

Rotazione automatica

Per lavori di lunga durata, richiedi una credenziale rinnovabile. Il motore ruota il segreto sottostante secondo una pianificazione mentre il task mantiene un riferimento stabile, così nulla di permanente si accumula.

Gli eventi di rotazione sono registrati e non interrompono mai un'azione in corso e conforme alla policy.

Restare dentro l'ambito

Una credenziale può essere emessa solo entro il tetto dichiarato dell'identità, e può essere usata solo entro il proprio ambito. Le richieste fuori ambito vengono rifiutate all'emissione e, se un token viene usato in modo improprio, di nuovo a tempo di esecuzione dal grafo delle policy.