知识卡片
紧急凭证有效期长短都是陷阱
内容
紧急访问用的凭证如果走常规的动态签发流程,一旦签发凭证所依赖的服务本身也在这次故障中瘫痪,响应人员反而拿不到能用的凭证——这逼得紧急凭证的有效期必须设置得比任何可预见的停机时长都长,代价是这份长期有效的凭证成了更诱人的攻击目标。而如果凭证按固定周期主动预先签发而非按需触发,又可能出现”故障恰好发生在凭证快过期的那几天”的不凑巧情况。这个两难没有一劳永逸的解法,只能通过缩小紧急凭证的权限范围、加强监控来对冲被长期暴露的风险。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第9章《面向恢复性的设计》9.3.1节访问控制(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_081.html`)
- 结论依据:原文说明远程访问凭据不能依赖通常的动态凭据服务,因此必须"延长凭据的有效期,将其设置为超过任何在预期内的停机时间",同时指出如果按固定计划主动颁发凭据,"在凭据即将过期时,可能不凑巧地发生停机故障",两种方案都各自存在风险。
- 原始内容:因此,尽管会带来额外的安全风险,但也不得不延长凭据的有效期,将其设置为超过任何在预期内的停机时间……此外,如果是按固定计划主动颁发远程访问凭据,而不是在停机开始时按需激活,那么在凭据即将过期时,可能不凑巧地发生停机故障。