コンテンツへスキップ

ホーム 専門知識 / アイデンティティとアクセス

IAM / IAM-06

シークレットとワークロードアイデンティティ管理

アプリケーションキー、トークン、アカウントを保護し、共有されている、忘れられている、またはコードに埋め込まれたシークレットを削減します。.

役立つとき

的確な回答
定義されたニーズに対して.

CTO、DevOps、インフラストラクチャ;リポジトリ内のAPIキー、永続的なサービスアカウント、またはリスクの高いローテーション。.

一目でわかる

家族
アイデンティティとアクセス

エンゲージメント
実装

参考
IAM-06

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • 在庫と所有権
  • ボルテージングまたはワークロードのアイデンティティ
  • 最小特権、ローテーション、取り消し、ログ記録

成果物

  • 秘密の在庫
  • スコープ付きの統合
  • 回転手順と連続性テスト

検収証拠

パイロット秘密はもはやプレーンテキストで配布されず、ローテーションと取り消しは影響を受けるアプリケーションでテストされます。.

配達

仕事の進め方.

アプローチ

IDとアプリケーションの洗い出し; ロックとポリシーの定義; 1つのグループでパイロット実施; 許可・拒否・リカバリ経路のテスト; 展開と引き渡し。.

前提条件と責任

カスタマー:アプリケーションオーナー、人事、管理者、パイロットグループ、および緊急用アカウント。プロバイダー:合意された権限の範囲内での設計、統合、およびテスト。.

スコープ要因

ユーザー、ディレクトリ、アプリケーション、プロトコル、特権アカウント、互換性と移行。ライセンス、物理キー、定常業務は別です。.

確認のための質問

秘密はどこに保管されていますか?誰がそれらを閲覧できますか?鍵が失効するとどうなりますか?

重要な境界線

Vault の暗号化は過度のアクセスを解決しない;アプリケーションの移行は大きな取り組みの推進要因である。.

リカバリと緊急アクセスは、ロールアウト前にテストされます。認証、認可、および特権アクセス管理は、補完的なレイヤーです。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

ソフトウェアベンダーはGitに生産トークンを保存します。プロジェクト:慎重にそのトークンを撤回し、依存関係を特定して秘密保持対策を導入します。目標成果:保護された代替品と予防的チェックを提供します。単独でのファイルの削除では不十分です。.

シナリオ 02

複数のアプリケーションが1つのサービスアカウントを共有しています。 プロジェクト:個別のアイデンティティと限定された権限を作成する。 ターゲットの成果:標的型取り消しと所有権の明確化;導入前にローテーションがテストされます。.

技術と参照コンテキスト

選択されたクラウドおよびオペレーティング環境でサポートされる秘密保管庫、管理されたID、またはメカニズム。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.