Идентичность workload¶
Требования применяются к аутентификации Kubernetes workload в API внешней
платформы или managed service. Уровни обязательности определены в корневом
README.md.
INF-SEC-017. Федеративная workload identity¶
Уровень: SHOULD
Применяется к: Kubernetes workload, обращающемуся к внешнему API, который поддерживает федеративную workload identity
Workload следует получать короткоживущую identity, связанную с целевыми платформой, environment, namespace и service account. Token следует ограничивать ожидаемой audience и минимальными полномочиями целевого API. Статический credential не следует совместно использовать несколькими workload или environments.
Обоснование¶
Федерация уменьшает число долгоживущих секретов и связывает отзыв доступа с жизненным циклом workload.
Проверка¶
- проверка issuer, audience, срока token и mapping service account;
- негативный запрос из другого namespace или environment;
- поиск статического credential в Secret и deployment-конфигурации.
Исключения¶
Если целевой API не поддерживает федерацию, MAY использоваться отдельный
credential по architecture:SEC-SCRT-006–SEC-SCRT-009 и INF-SEC-005.