使用 Google 服务账户模拟 Azure 服务主体

3
1个回答

0

我不明白为什么你不能将凭证存储在GKE中,假设你的工作负载是安全的。

你可能需要一个代理服务,该服务可以进行身份验证并获取临时凭证。在这种情况下,你不需要长期将凭证存储在GKE中。

然而,威胁模型仍然相同,如果你的工作负载被攻击,攻击者也可以冒充你的工作负载,并使用代理服务获取凭证。


谢谢 - 这个选项始终存在,尽管我不同意威胁模型是相同的(否则,我们为什么需要短期凭证呢?)。在这种情况下,我特别寻找冒充。 - dan
拥有短期访问令牌确实有优势。也许令牌泄漏了,攻击者将无法长期访问您的服务。但是,如果攻击者能够完全破坏应用程序,则具有短期或长期凭据将产生相同的后果。所以,是的,我想你是正确的。在这种情况下,拥有代理服务应该会有所帮助。该服务将定期发放新令牌并撤销旧令牌。 - Timothy Leung

网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接