短期認証情報の実践
キーは失効すべきだと誰もが同意する。それから誰かがTTLを1年に設定して、何も壊れないようにする。実際のワークロードに耐える、数分単位の認証情報を作る方法をここに示す。
なぜ長いTTLがデフォルトで勝つのか
誰も永続キーを主張しはしない。人は利便性を主張し、利便性は会議で常に勝つ。1時間の認証情報は、誰かが更新、失敗、時計のずれを処理しなければならないことを意味する。1年の認証情報は、インシデントが起きるまで誰も考えずに済むことを意味する。
だからデフォルトは長期に流れる。私たちは、心底ローテーションを信じていると本気で言うチームが発行した、有効期限が数年単位の本番キーを見てきた。
更新を開発者の手から離す
短期認証情報は、更新が人間の仕事でなくなって初めて機能する。Mandavoでは、エージェントは必要なときにタスクに限定された認証情報を要求し、プラットフォームは数分で失効するものを返す。保管すべきキーがないので、ローテーションを忘れるべきキーもない。
失敗モードも変わる。更新漏れは、半年後に静かに期限切れになって深夜3時に誰かを呼び出すものではなくなる。その場で成功するか、理由を伴って即座に拒否される、明確な要求になる。
何が壊れ、どう対処するか
1年から5分に移行すると、2つのものが壊れる——TTLより長く動くバッチジョブと、トークンを永久にキャッシュするコードだ。どちらも修正する価値がある。長時間のジョブはチェックポイントで認証情報を再取得すべきであり、キャッシュは失効を尊重すべきだ。
その見返りとして、漏洩した認証情報は数分で無価値になり、失効は祈りではなく一級の操作になる。『このキーはどこかでまだ有効か』と問う必要はなくなる——答えは常に『すぐにノー』だからだ。
- #credentials
- #rotation
- #TTL
More field notes
常設キーゼロへ——移行のプレイブック
長期有効な秘密情報をゼロにするのはスイッチではなくプロジェクトだ。私たちが推奨する順序と、各フェーズの落とし穴をここに示す。
Priya Nandakumar · Head of Platform
読了時間 9分
デプロイ時ではなく実行時にポリシーを書く
デプロイ時に固めたアクセス判断は、それが重要になる頃には古くなっている。私たちはエージェントが行動する瞬間にポリシーグラフを評価する。それが何をもたらすかをここに示す。
Priya Nandakumar · Head of Platform
読了時間 6分