Bosh sahifa Wiki Service account

Service account

Service account — inson foydalanuvchi o‘rniga application, virtual machine yoki avtomatlashtirish jarayonini ifodalovchi non-human identity. Unga IAM role beriladi va workload API chaqirig‘ida shu identity nomidan autentifikatsiya qilinadi.

Identity xususiyati

Har workload uchun alohida service account blast radiusni kamaytiradi. Aniq scope va provider semantikasi deployment hujjatida qayd etiladi. Display name emas, stable principal identifier policyda ishlatiladi. Bu xususiyat availability, security va xarajatga bir vaqtda ta’sir qiladi. Default service account ko‘pincha zaruridan keng role olmasligi kerak. Amaliy natija metric, audit log va failure sinovi bilan tasdiqlanadi.

Credential olish

Cloud runtime short-lived tokenni metadata yoki identity federation orqali olishi mumkin. Bu xususiyat availability, security va xarajatga bir vaqtda ta’sir qiladi. Uzoq muddatli JSON key o‘g‘irlanish va rotation xavfini oshiradi. Amaliy natija metric, audit log va failure sinovi bilan tasdiqlanadi. Key fayl source repository yoki container imagega qo‘shilmaydi. Aniq scope va provider semantikasi deployment hujjatida qayd etiladi.

Ruxsat modeli

Role resource scope’ida minimal permission bilan beriladi. Amaliy natija metric, audit log va failure sinovi bilan tasdiqlanadi. Impersonation operatorga doimiy key bermasdan vaqtincha identity ishlatadi. Aniq scope va provider semantikasi deployment hujjatida qayd etiladi. Service account user va token creator ruxsatlari farqli vakolat beradi. Bu xususiyat availability, security va xarajatga bir vaqtda ta’sir qiladi.

Hayot sikli

Owner, workload va environment inventoryda saqlanadi. Aniq scope va provider semantikasi deployment hujjatida qayd etiladi. Ishlatilmaydigan account disable qilinib, keylari revoke qilinadi. Bu xususiyat availability, security va xarajatga bir vaqtda ta’sir qiladi. Audit log principal va API amallarini bog‘laydi. Amaliy natija metric, audit log va failure sinovi bilan tasdiqlanadi.

Ekspluatatsiya mezonlari

Service account resursi infrastructure as code bilan yaratilsa konfiguratsiya review, versiya va rollback jarayoniga kiradi. Default qiymatlar production talabi sifatida qabul qilinmaydi; region, quota, encryption, retention va network yo‘li alohida tekshiriladi. Sensitive credential va data loglarda ochiq ko‘rinmasligi kerak.

Monitoring health, capacity, access denial va xarajat signalini bitta service owner bilan bog‘laydi. Planned maintenance hamda to‘liq dependency uzilishi uchun recovery tartibi sinovdan o‘tadi. Service account o‘chirilishi yoki ko‘chirilishidan oldin downstream dependency, backup va audit retention inventarizatsiya qilinadi.

Chekka holatlar va dalillar

Security reviewda identity xususiyati bilan credential olish bir xil natija deb qaralmaydi. Bir qatlam muvaffaqiyatli ko‘rinsa ham keyingi qatlamdagi mapping, policy yoki data holati umumiy xizmatni buzishi mumkin. Shu sabab input, oraliq qaror va yakuniy output alohida log yoki metric bilan kuzatiladi. Bo‘sh qiymat, limitga yaqin hajm, duplicate operation, kechikkan javob va qisman nosoz dependency maxsus testlarda qamrab olinadi.

Service account uchun ruxsat modeli hamda hayot sikli bo‘yicha kutilgan invariantlar yoziladi. IAM, Workload identity, Access token va Identity federation bilan integratsiya configuration yoki schema yangilanganda qayta tekshiriladi. Normal trafficdagi muvaffaqiyat recovery tayyorligini isbotlamaydi; rollback, rotation yoki rebuild amalda bajarilib ko‘riladi. Natija owner, versiya va source position bilan saqlansa, keyingi incidentda sababni taxmin bilan emas, tekshirilgan dalil orqali aniqlash mumkin.

Bog‘liq tushunchalar

IAM, Workload identity, Access token, Identity federation, Least privilege, Credential rotation, Impersonation, Audit log