# Vault Access में Least Privilege — डेवलपर्स के लिए 1Password और Secrets Hygiene

Source: https://www.geekswithgeeks.com/hi/secrets-hygiene/team-least-privilege

> हर vault के लिए view-only, edit या manage permissions चुनें और production को development से अलग रखें।

## ज़रूरत के हिसाब से access

ज़्यादातर लोगों को secret सिर्फ़ **उपयोग** करना होता है, बदलना या आगे साझा करना नहीं। काम चलाने लायक सबसे कम permission दें, production vault छोटा रखें और समय-समय पर देखें कि access किसके पास है।

## Access plan का नमूना

इसे ऐसी तालिका मानें जिसे आप संभालते हैं। Developers staging पढ़ सकते हैं और CI सिर्फ़ ज़रूरी पढ़ता है; production एक छोटे on-call group तक सीमित है।

```text
Vault        Group       Permission
Dev          Backend     read + edit
Staging      Backend     read only
Production   SRE         read only
Production   Leads       manage
```

## हर तिमाही समीक्षा

समय के साथ access बढ़ता जाता है। हर कुछ महीनों में देखें कि हर संवेदनशील vault कौन खोल सकता है, और जिसे ज़रूरत नहीं उसे हटा दें।

**Quiz:** कौन-सा setup least privilege का पालन करता है?

- [ ] हर कोई हर vault manage कर सकता है
- [x] Developers को staging पर read-only; production सिर्फ़ SRE को
- [ ] एक साझा admin login
- [ ] Access की कभी समीक्षा नहीं

*Answer:* Developers को staging पर read-only; production सिर्फ़ SRE को. हर group के पास सिर्फ़ उतना access है जितना उसके काम को चाहिए।
