ガイド
スコープ限定認証情報の発行
短期・タスク限定のトークンを要求し、適切なTTLを設定し、ローテーションを自動的に行わせる。
セッションごとではなくタスクごとに要求する
エージェントが引き受けるタスクごとに、そのタスクだけに限定された新しい認証情報を発行する。長期で広範なトークンこそ、Mandavoが取り除くために存在する障害モードだ。
発行エンジンはオンデマンドで認証情報を鋳造し、一度だけ返す。タスクの寿命の間だけ、メモリ上にのみ保管すること。
TTLの選び方
デフォルトの有効期間は5分だ。TTLをタスクに合わせる——素早い読み取りは数秒生きればよく、長いバッチジョブは数分を要求して更新すればよい。
短いほど安全だ。漏洩する前に失効する認証情報には、手動のローテーションもクリーンアップも不要だ。
自動ローテーション
長時間実行される作業には、更新可能な認証情報を要求する。エンジンはスケジュールに従って基盤となるシークレットをローテーションする一方、タスクは安定したハンドルを保持するため、何も常設のものが蓄積しない。
ローテーションイベントは記録され、進行中のポリシー準拠アクションを決して中断しない。
スコープ内にとどまる
認証情報は、アイデンティティが宣言した上限の範囲内でのみ発行でき、その自身のスコープの範囲内でのみ使用できる。スコープ外の要求は発行時に拒否され、トークンが不正使用された場合はポリシーグラフによって実行時に再度拒否される。