工作负载身份
工作负载身份代表脚本、服务或设备,而不是人工账号。访问授权绑定身份,凭据只是该身份可独立轮换和撤销的证明材料。
可用方式
- API Key:适合简单 HTTP 客户端,必须经安全存储与定期轮换;
- mTLS:适合受管理机器,证书私钥留在调用方;
- Signed URL:适合短时间、具体方法/主机/路径的委托访问。
生命周期
- 按业务系统创建独立身份,不共享“万能机器人”。
- 只签发调用方支持的凭据类型。
- 在访问授权中只绑定必要入口/资源。
- 上线前验证凭据有效与无凭据失败。
- 轮换时先增加新凭据、迁移调用方、再撤销旧凭据。
- 系统退役时撤销全部凭据和访问授权,并保留审计。
凭据值、私钥和 Signed URL 都不进入截图、Git 或常规日志。活动日志中使用 identity ID 和 credential ID 关联,不记录密文。