Guias
Emitindo credenciais com escopo definido
Solicite tokens de curta duração com escopo por tarefa, defina um TTL sensato, e deixe a rotação acontecer automaticamente.
Solicite por tarefa, não por sessão
Emita uma credencial nova para cada tarefa que o agente assume, com escopo para exatamente aquela tarefa. Tokens de longa duração e amplos são o modo de falha que a Mandavo existe para eliminar.
O Motor de Emissão gera a credencial sob demanda e a retorna uma vez. Armazene-a apenas em memória pela vida da tarefa.
Escolhendo um TTL
O tempo de vida padrão é de cinco minutos. Ajuste o TTL à tarefa: uma leitura rápida pode viver por segundos, uma tarefa em lote longa pode solicitar alguns minutos e renovar.
Mais curto é mais seguro. Uma credencial que expira antes de poder vazar não precisa de rotação manual nem de limpeza.
Rotação automática
Para trabalhos de longa duração, solicite uma credencial renovável. O motor rotaciona o segredo subjacente em um cronograma enquanto a tarefa mantém um identificador estável, então nada permanente se acumula.
Eventos de rotação são registrados e nunca interrompem uma ação em andamento e dentro da política.
Permanecendo dentro do escopo
Uma credencial só pode ser emitida dentro do teto declarado da identidade, e só pode ser usada dentro do seu próprio escopo. Solicitações fora do escopo são negadas na emissão e, se um token for mal utilizado, novamente em tempo de execução pelo grafo de políticas.