Перейти к содержанию

Идентичность workload

Требования применяются к аутентификации Kubernetes workload в API внешней платформы или managed service. Уровни обязательности определены в корневом README.md.

INF-SEC-017. Федеративная workload identity

Уровень: SHOULD

Применяется к: Kubernetes workload, обращающемуся к внешнему API, который поддерживает федеративную workload identity

Workload следует получать короткоживущую identity, связанную с целевыми платформой, environment, namespace и service account. Token следует ограничивать ожидаемой audience и минимальными полномочиями целевого API. Статический credential не следует совместно использовать несколькими workload или environments.

Обоснование

Федерация уменьшает число долгоживущих секретов и связывает отзыв доступа с жизненным циклом workload.

Проверка

  • проверка issuer, audience, срока token и mapping service account;
  • негативный запрос из другого namespace или environment;
  • поиск статического credential в Secret и deployment-конфигурации.

Исключения

Если целевой API не поддерживает федерацию, MAY использоваться отдельный credential по architecture:SEC-SCRT-006SEC-SCRT-009 и INF-SEC-005.