पाठ 22 / 24
Secrets को सुरक्षित रूप से बदलना
पुराने और नए मानों को कुछ समय साथ रखकर बिना downtime के rotate करें।
साथ रखें, बदलें, हटाएँ
सुरक्षित rotation में तीन कदम हैं: पुराने के चलते रहते नया secret बनाएँ, हर उपयोगकर्ता को नए पर ले जाएँ, फिर पुराने को हटा दें। एक ही कदम में बदलने पर कोई उपयोगकर्ता छूटा तो outage का जोखिम है।
Rotation को रोज़मर्रा बनाएँ
जो secrets नियमित बदले जाते हैं उनका leak बहुत कम हानिकारक और rotation बहुत कम डरावना होता है।
Rotation की योजना
योजना को steps में लिखें ताकि दोहराई जा सके। पुरानी key हटाने से पहले असली request से जाँच करें।
1. Create new key in provider (keep the old one active)
2. Store the new key in the 1Password item
3. Redeploy services that read it
4. Check that requests succeed with the new key
5. Revoke the old key
6. Note the date for the next rotationअल्पकालिक credentials चुनें
जो credentials अपने आप expire होते हैं, जैसे हर job के लिए जारी cloud tokens, वे ज़्यादातर rotation का काम ख़त्म करते हैं और दुरुपयोग का समय घटाते हैं। लंबी उम्र की keys तभी रखें जब बेहतर विकल्प न हो।
त्वरित जाँच: पुरानी key हटाने से पहले नई key क्यों बनाएँ?
- ताकि उपयोगकर्ताओं के बदलते समय downtime न हो
- Providers दो keys माँगते हैं
- यह keys को लंबा बनाता है
- यह rotation की तारीख़ छिपाता है
Answer
ताकि उपयोगकर्ताओं के बदलते समय downtime न हो — बदलाव के दौरान दोनों मान चलते हैं, इसलिए किसी उपयोगकर्ता के पास मृत key नहीं रहती।