支持与安全
应用 GA 支持 Manifest、工作负载身份、机密、控制台和审批边界,而无需扩大权限。
Lenso 的生产边界是故障关闭的:支持资格、身份、 能力、证据和突变权威均被独立检查。
支持 Manifest
lenso.ga-support-manifest.v1 引脚已审查的组件集、兼容性
范围、证据协议和验证者身份。保留Manifest摘要
释放决定。不要在执行过程中默默地将其交换为较新的文件
事件或升级。
支持人员检查答案“这是否准确地设置在经过审查的信封内?”他们确实 不安装软件包、授予部署权限或改变生产。
工作负载身份
生产自治服务使用 SPIFFE X.509-SVID mTLS 加上 来自工作负载 API 的受众限制 JWT-SVID。核实:
- 确切的信任域和服务身份;
- 每个 API 或Story提要的目标受众;
- 认证后租户授权;
- 短暂的凭证和轮换行为;
- 拒绝开发之外的本地系统沙箱身份。
切勿将最终用户的浏览器承载令牌或 cookie 转发到Service。 主机解析调用者并强制执行路由声明的功能,然后 Provider 调用使用自己的服务标识。
秘密和配置
Manifest携带秘密引用,而不是秘密值。部署适配器 解析其环境的这些引用并记录编辑的证据。
将配置修订与秘密轮换分开。改变秘密可以 需要重新启动工作负载而不更改逻辑服务或合约 身份。
Runtime Console
Runtime Console是操作员和证据界面,而不是部署机构。 生产中:
- 通过主机真实密码或OIDC路径登录;
- 通过审核后的引导流程授予
console.admin; - 需要声明模块数据和操作的功能;
- 保持嵌入式自定义模块 UI 沙盒化;
- 切勿在浏览器捆绑包中嵌入服务令牌。
控制台可以提供计划和证据。后端和部署适配器 仍然在任何之前验证权威性、新鲜度、预期修订和批准 受保护的行动。
审批界限
存储库写权限不是生产权限。留下以下内容 明确的人员或部署拥有的边界:
- 最终抽取权切换;
- 受保护的工作流干预或终止;
- 生产升级和回滚;
- 稳定安全的合约退休;
- 满足保留要求后进行破坏性清理。
计划必须约束所审查的输入和预期修订。当那些 事实发生变化,重新制定计划并重新批准。
事件交接
支持信封应包含足够的证据来重现该决定 不交出秘密:
- 支持 Manifestid和摘要;
- 准确的软件包版本、回执和证明;
- 服务、系统、合约和环境修订标识;
- 故障场景、可靠性、恢复和灾难恢复证据;
- 相关Story和技术操作参考;
- 已编辑的日志和追踪;
- 清理结果以及生产是否发生突变;
- 下一个安全操作员行动。