Anwendungen, Skripte, Pipelines, Container und Cloud-Workloads brauchen alle Credentials, um APIs aufzurufen, Daten zu lesen und Änderungen bereitzustellen. Maschinenidentitäten sind in Unternehmensumgebungen üblicherweise zahlreicher als menschliche und tragen typischerweise hohe Privilegien, schwache Rotation, lückenhafte Eigentümerdaten und kein Offboarding, wenn der Dienst stillgelegt wird.
Wichtigste Punkte
InventarDienstkonten, Schlüssel, Zertifikate und Tokens aufzählen; jedem einen Eigentümer, Zweck, Scope und Ablauf zuweisen.
Plattformeigene IdentitätCloud Managed Identities und Workload-Identity-Federation beseitigen gespeicherte Geheimnisse, wo möglich; wo Geheimnisse existieren müssen, vaulten und rotieren.
Wichtige EinschränkungNHI-Sicherheit ist ein Lebenszyklusproblem, kein Tresorproblem. Einen Schlüssel sicher zu lagern behebt weder übermäßige Berechtigungen, unbekannte Nutzung, fehlende Eigentümer noch Credentials, die nie ablaufen.