跳到内容
Lenso
简体中文
Esc
navigateopen⌘Jpreview
本页内容

支持与安全

应用 GA 支持 Manifest、工作负载身份、机密、控制台和审批边界,而无需扩大权限。

Lenso 的生产边界是故障关闭的:支持资格、身份、 能力、证据和突变权威均被独立检查。

支持 Manifest

lenso.ga-support-manifest.v1 引脚已审查的组件集、兼容性 范围、证据协议和验证者身份。保留Manifest摘要 释放决定。不要在执行过程中默默地将其交换为较新的文件 事件或升级。

支持人员检查答案“这是否准确地设置在经过审查的信封内?”他们确实 不安装软件包、授予部署权限或改变生产。

工作负载身份

生产自治服务使用 SPIFFE X.509-SVID mTLS 加上 来自工作负载 API 的受众限制 JWT-SVID。核实:

  • 确切的信任域和服务身份;
  • 每个 API 或Story提要的目标受众;
  • 认证后租户授权;
  • 短暂的凭证和轮换行为;
  • 拒绝开发之外的本地系统沙箱身份。

切勿将最终用户的浏览器承载令牌或 cookie 转发到Service。 主机解析调用者并强制执行路由声明的功能,然后 Provider 调用使用自己的服务标识。

秘密和配置

Manifest携带秘密引用,而不是秘密值。部署适配器 解析其环境的这些引用并记录编辑的证据。

将配置修订与秘密轮换分开。改变秘密可以 需要重新启动工作负载而不更改逻辑服务或合约 身份。

Runtime Console

Runtime Console是操作员和证据界面,而不是部署机构。 生产中:

  • 通过主机真实密码或OIDC路径登录;
  • 通过审核后的引导流程授予 console.admin
  • 需要声明模块数据和操作的功能;
  • 保持嵌入式自定义模块 UI 沙盒化;
  • 切勿在浏览器捆绑包中嵌入服务令牌。

控制台可以提供计划和证据。后端和部署适配器 仍然在任何之前验证权威性、新鲜度、预期修订和批准 受保护的行动。

审批界限

存储库写权限不是生产权限。留下以下内容 明确的人员或部署拥有的边界:

  • 最终抽取权切换;
  • 受保护的工作流干预或终止;
  • 生产升级和回滚;
  • 稳定安全的合约退休;
  • 满足保留要求后进行破坏性清理。

计划必须约束所审查的输入和预期修订。当那些 事实发生变化,重新制定计划并重新批准。

事件交接

支持信封应包含足够的证据来重现该决定 不交出秘密:

  • 支持 Manifestid和摘要;
  • 准确的软件包版本、回执和证明;
  • 服务、系统、合约和环境修订标识;
  • 故障场景、可靠性、恢复和灾难恢复证据;
  • 相关Story和技术操作参考;
  • 已编辑的日志和追踪;
  • 清理结果以及生产是否发生突变;
  • 下一个安全操作员行动。

验证版本时从单区域GA开始 设置,或可靠性和恢复处理时 具体的失败。

最后更新于 2026年8月1日

这个页面有帮助吗?