Bosh sahifa Wiki Managed identity

Managed identity

Managed identitycloud platforma tomonidan workload uchun yaratiladigan va credential hayot davri avtomatik boshqariladigan xizmat identifikatori. Compute instance, container yoki serverless function bu identity orqali cloud API’lariga murojaat qiladi; application kodida uzoq muddatli access key yoki parol saqlash talab qilinmaydi.

Token olish jarayoni

Workload local metadata yoki identity endpointiga kerakli resource audience va scope bilan murojaat qiladi. Platforma instance haqiqatan shu identityga bog‘langanini tekshiradi va qisqa muddatli access token qaytaradi. Application tokenni maqsad xizmatga yuboradi, xizmat esa signature, issuer, audience, expiry va ruxsatlarni tekshiradi.

Tokenning qisqa muddati credential sizib chiqsa zarar oynasini cheklaydi. SDK tokenni cache qiladi va tugashidan oldin yangilaydi. Har requestda yangi token olish metadata endpointga ortiqcha yuk beradi.

Identity turlari

System-assigned identity ma’lum compute resurs bilan birga yaratiladi va resurs o‘chirilganda tugaydi. User-assigned identity alohida obyekt bo‘lib, bir nechta workloadga biriktirilishi va ularning lifecycle’idan mustaqil saqlanishi mumkin. Aniq nomlar providerga qarab farqlansa ham, resursga bog‘langan va qayta ishlatiladigan identity g‘oyasi umumiy.

Bir identity’ni juda ko‘p xizmatga berish blast radiusni oshiradi. Har workload yoki vazifa uchun least-privilege rol ajratish auditni ham aniq qiladi.

Ruxsat va autentifikatsiya

Managed identity “kim”ni isbotlaydi; “nima qila oladi” degan savol IAM role yoki policy bilan belgilanadi. Identity yaratish unga avtomatik database o‘qish huquqi bermaydi. Resource darajasida aniq role binding kerak.

Control plane’da identity’ni instance’ga biriktirish huquqi kuchli privilege hisoblanadi. Hujumchi yuqori ruxsatli identity’ni o‘z workloadiga ulasa uning tokenini olishi mumkin. pass identity yoki ekvivalent amallar alohida cheklanadi.

Metadata endpoint xavfi

Applicationdagi SSRF zaifligi ichki metadata endpointdan token o‘g‘irlashga olib kelishi mumkin. Platformaning session tokenli metadata protokoli, hop limit, egress filter va workload isolation himoya qatlamlarini beradi. Container hostida barcha containerlar host identity’ga kira olmasligi uchun network va agent sozlamasi muhim.

Token log, error message yoki tracing attribute’iga yozilmaydi. TLS tashqi xizmatgacha tokenni transportda himoya qiladi.

Rotation va availability

Platforma underlying key va sertifikatlarni aylantiradi; application faqat yangi access token so‘raydi. Bu static secret rotation runbookini kamaytiradi. Shunga qaramay, identity service yoki metadata endpoint vaqtincha ishlamasa yangi token olish muvaffaqiyatsiz bo‘ladi. SDK retry va jitter ishlatadi, cache’dagi hali yaroqli token esa xizmatni davom ettiradi.

Role o‘zgartirilganda allaqachon berilgan token eski claim yoki authorization cache bilan expiry’gacha ishlashi mumkin. Favqulodda bekor qilish semantikasi provider va maqsad xizmatga bog‘liq.

Audit

Cloud audit log API chaqiruvini managed identity principal ID bilan bog‘laydi. Application ichidagi yakuniy foydalanuvchini bilish kerak bo‘lsa uning identity konteksti alohida uzatiladi; barcha amallarni faqat service identity nomidan yozish user-level auditni bermaydi.

Lokal ishlab chiqish

Developer kompyuterida managed identity endpointi mavjud bo‘lmasligi mumkin. SDK credential chain avval developerning qisqa muddatli loginini, cloud ichida esa workload identity’ni tanlaydi. Kod ikkala muhitda bir xil token interfeysidan foydalanadi. Productionga static key bilan fallback qo‘shish esa boshqariladigan identity maqsadini buzadi va yashirin credential qolishiga sabab bo‘ladi.

Bog‘liq tushunchalar

IAM, Service account, Access token, Metadata service, Least privilege, Credential rotation, Workload identity, SSRF