पाठ 11 / 24

Vault Access में Least Privilege

हर vault के लिए view-only, edit या manage permissions चुनें और production को development से अलग रखें।

ज़रूरत के हिसाब से access

ज़्यादातर लोगों को secret सिर्फ़ उपयोग करना होता है, बदलना या आगे साझा करना नहीं। काम चलाने लायक सबसे कम permission दें, production vault छोटा रखें और समय-समय पर देखें कि access किसके पास है।

Access plan का नमूना

इसे ऐसी तालिका मानें जिसे आप संभालते हैं। Developers staging पढ़ सकते हैं और CI सिर्फ़ ज़रूरी पढ़ता है; production एक छोटे on-call group तक सीमित है।

Vault        Group       Permission
Dev          Backend     read + edit
Staging      Backend     read only
Production   SRE         read only
Production   Leads       manage

हर तिमाही समीक्षा

समय के साथ access बढ़ता जाता है। हर कुछ महीनों में देखें कि हर संवेदनशील vault कौन खोल सकता है, और जिसे ज़रूरत नहीं उसे हटा दें।

त्वरित जाँच: कौन-सा setup least privilege का पालन करता है?

  • हर कोई हर vault manage कर सकता है
  • Developers को staging पर read-only; production सिर्फ़ SRE को
  • एक साझा admin login
  • Access की कभी समीक्षा नहीं
Answer

Developers को staging पर read-only; production सिर्फ़ SRE को — हर group के पास सिर्फ़ उतना access है जितना उसके काम को चाहिए।