การจัดการตัวตนโฮสต์อัตโนมัติสำหรับ Windows และฝูงหลายแพลตฟอร์ม
step-agent ซึ่งพัฒนาโดย Smallstep Labs LLC ช่วยอัตโนมัติวงจรชีวิตของอัตลักษณ์การเข้ารหัสของโฮสต์เพื่อให้ข้อมูลรับรองของเครื่องยังคงมีผลโดยไม่ต้องมีการแทรกแซงด้วยตนเอง ตัวเอเจนต์ทำงานอย่างต่อเนื่องเพื่อขอ รับหมุนเวียน และต่ออายุใบรับรอง TLS และ SSH และดำเนินการเริ่มต้นอัตลักษณ์โดยใช้เอกสารอัตลักษณ์ของอินสแตนซ์หรือโทเค็นครั้งเดียว ความสามารถหลักรวมถึงการหมุนเวียนใบรับรอง SSH การต่ออายุอัตโนมัติ และการจัดเก็บกุญแจส่วนตัวในท้องถิ่น วิศวกร DevOps และทีมความปลอดภัยจะได้รับข้อมูลรับรองที่คาดการณ์ได้และมีอายุสั้นสำหรับการใช้งานแบบไม่มีความเชื่อใจและลดงานใบรับรองด้วยตนเอง.
step-agent ทำอะไรเพื่อการจัดการตัวตนของโฮสต์?
แอปทำงานเป็นโฮสต์เอเจนต์ที่มีอายุยาวนานซึ่งประสานงานงานด้านวงจรชีวิตของใบรับรองโดยการสื่อสารกับ Smallstep Certificate Authority มันดำเนินการบูตสแตรปตัวตนผ่านเอกสารตัวตนของคลาวด์อินสแตนซ์หรือโทเค็นแบบครั้งเดียว ขอและต่ออายุ TLS และ SSH certificates ก่อนหมดอายุ และหมุนเวียน SSH host และ user certificates เพื่อเปิดใช้งานการตรวจสอบแบบไม่ใช้กุญแจ การดำเนินการหลักรวมถึง:
- การบูตสแตรปตัวตน
- การออกและต่ออายุใบรับรอง
- การหมุนเวียนใบรับรอง SSH
มันส่งผลต่อการดำเนินงานของโฮสต์และความเชื่อถือได้ในการดำเนินงานอย่างไร?
ออกแบบมาให้ทำงานอย่างต่อเนื่อง step-agent จะรวมเข้ากับโมเดลบริการของโฮสต์เพื่อให้การบำรุงรักษาใบรับรองเกิดขึ้นโดยไม่ต้องมีการกำหนดเวลาด้วยมือ เอเจนต์เก็บกุญแจส่วนตัวไว้ในเครื่องโฮสต์ในขณะที่ทำการตรวจสอบเบื้องหลังสำหรับการหมดอายุที่ใกล้เข้ามา ซึ่งช่วยลดภาระงานด้วยมือของการต่ออายุเป็นระยะๆ การรวมเข้ากับการปรับใช้ Smallstep CA ทั้งแบบโอเพนซอร์สและแบบจัดการให้ทีมมีตัวเลือกเมื่อเชื่อมโยงเอเจนต์เข้ากับโครงสร้างพื้นฐานและเครื่องมืออัตโนมัติที่มีอยู่ของพวกเขา
มันปลอดภัยหรือไม่และใครควรดำเนินการมัน?
เครื่องมือส่งเสริมความปลอดภัยแบบเน้นตัวตนโดยการใช้ใบรับรองที่มีอายุสั้นและการหมุนเวียนอัตโนมัติ ซึ่งทำให้หน้าต่างการเปิดเผยแคบลงเมื่อเปรียบเทียบกับกุญแจสถิตที่มีอายุยาวนาน การจัดการใบรับรอง SSH จะลบการแจ้งเตือนความเชื่อมั่นในการตรวจสอบเซิร์ฟเวอร์ครั้งแรก กลุ่มเป้าหมายคือวิศวกร DevOps, ผู้ดูแลระบบ และผู้เชี่ยวชาญด้านความปลอดภัย; การดำเนินการเอเจนต์ต้องการความคุ้นเคยกับแนวคิด PKI และการกำหนดค่าที่ฝั่ง CA สำหรับงานด้วยมือ เครื่องมือแยกที่ใช้คำสั่ง 'step' ยังคงเป็นตัวเลือกที่โต้ตอบได้
ทางเลือกที่เป็นจริงสำหรับทีมที่เตรียมพร้อมในการจัดการ PKI และการเชื่อมต่อ CA
step-agent เป็นตัวเลือกที่เหมาะสมสำหรับทีมโครงสร้างพื้นฐานที่ยอมรับการแลกเปลี่ยนการดำเนินงานเกี่ยวกับการจัดการ CA ส่วนตัวและความเชี่ยวชาญด้าน PKI คาดว่าจะตรวจสอบการเข้าถึงจุดสิ้นสุด CA และการควบคุมความปลอดภัยของโฮสต์ก่อนการเปิดตัวในสภาพแวดล้อมการผลิต เคล็ดลับที่เป็นประโยชน์: ใช้กระบวนการบูตสแตรปในสภาพแวดล้อมการทดสอบและเปิดใช้งานการตรวจสอบโฮสต์สำหรับบริการตัวแทนเพื่อติดตามกิจกรรมการต่ออายุ แนะนำให้ทำ.