服务账号与机器身份的密钥轮换策略
被忽视的大多数
在多数企业中,人员账号有明确的入职离职流程,而服务账号的数量可能是人员账号的数倍。这些账号用于应用之间调用、定时任务执行、数据同步和监控采集。它们通常长期存在、凭证很少更换、创建者可能已离职,也很少有明确的权限复核机制。攻击者一旦获取这类凭证,可以在不被察觉的情况下长期访问系统。
为什么轮换难以推进
主要障碍是耦合。密钥可能被写在应用配置、任务脚本、监控配置甚至运维文档中,更换一次需要协调多个团队并安排停机窗口。另一个障碍是缺乏记录,很多团队并不清楚自己负责的系统使用了哪些凭证。
轮换策略设计
第一,先建立台账。记录每个服务账号的用途、责任人、关联系统和当前凭证位置。这项工作本身就带来显著的安全收益。
第二,按风险分级确定周期。能够访问核心数据或具备管理权限的凭证应缩短轮换周期,低风险凭证可以适当放宽。同时为所有凭证设定最长有效期,不允许永不过期。
第三,支持双凭证过渡。轮换时采用新旧并存的方式,让调用方逐步切换,避免一次性替换导致业务中断。过渡期结束后立即作废旧凭证。
第四,自动化执行。通过密钥管理服务或配置管理工具下发凭证,应用在启动时获取,减少人工介入。
常见陷阱
轮换后只更新了主凭证而遗漏了副本,例如多个环境共用同一凭证但只替换了一处;轮换流程本身依赖被轮换的凭证,导致锁定;旧凭证作废后没有监控失败调用,问题在业务侧才被发现。这些都需要在流程设计时考虑。
结语
机器身份管理的关键是可见性与自动化。把凭证纳入集中管理并让轮换成为常态操作,可以显著缩小凭证泄露后的影响窗口。