工作负载身份

工作负载身份代表脚本、服务或设备,而不是人工账号。访问授权绑定身份,凭据只是该身份可独立轮换和撤销的证明材料。

可用方式

  • API Key:适合简单 HTTP 客户端,必须经安全存储与定期轮换;
  • mTLS:适合受管理机器,证书私钥留在调用方;
  • Signed URL:适合短时间、具体方法/主机/路径的委托访问。

生命周期

  1. 按业务系统创建独立身份,不共享“万能机器人”。
  2. 只签发调用方支持的凭据类型。
  3. 在访问授权中只绑定必要入口/资源。
  4. 上线前验证凭据有效与无凭据失败。
  5. 轮换时先增加新凭据、迁移调用方、再撤销旧凭据。
  6. 系统退役时撤销全部凭据和访问授权,并保留审计。

凭据值、私钥和 Signed URL 都不进入截图、Git 或常规日志。活动日志中使用 identity ID 和 credential ID 关联,不记录密文。