コンテンツへスキップ

サイト内検索

ページを検索

Docs

ガイド

スコープ限定認証情報の発行

View as .md

短期・タスク限定のトークンを要求し、適切なTTLを設定し、ローテーションを自動的に行わせる。

セッションごとではなくタスクごとに要求する

エージェントが引き受けるタスクごとに、そのタスクだけに限定された新しい認証情報を発行する。長期で広範なトークンこそ、Mandavoが取り除くために存在する障害モードだ。

発行エンジンはオンデマンドで認証情報を鋳造し、一度だけ返す。タスクの寿命の間だけ、メモリ上にのみ保管すること。

TTLの選び方

デフォルトの有効期間は5分だ。TTLをタスクに合わせる——素早い読み取りは数秒生きればよく、長いバッチジョブは数分を要求して更新すればよい。

短いほど安全だ。漏洩する前に失効する認証情報には、手動のローテーションもクリーンアップも不要だ。

自動ローテーション

長時間実行される作業には、更新可能な認証情報を要求する。エンジンはスケジュールに従って基盤となるシークレットをローテーションする一方、タスクは安定したハンドルを保持するため、何も常設のものが蓄積しない。

ローテーションイベントは記録され、進行中のポリシー準拠アクションを決して中断しない。

スコープ内にとどまる

認証情報は、アイデンティティが宣言した上限の範囲内でのみ発行でき、その自身のスコープの範囲内でのみ使用できる。スコープ外の要求は発行時に拒否され、トークンが不正使用された場合はポリシーグラフによって実行時に再度拒否される。