规则只需写一次 — 它以同样的方式约束 SSH shell、kubectl、数据库会话和内部 HTTP API。权限跟着人走:每个会话都映射到您身份提供商处的身份,按计划过期,并自动落入审计日志,无需任何人记得开启什么。
工程师在需要时申请临时的生产环境访问权限,到期自动失效。敏感主机可要求连接前显式申请占用,高风险目标可要求重新进行 MFA 验证。再也没人"以备不时之需"而长期持有 root。
审计证据成了工作的副产品,而不是一个项目。开启检入模式后,每个 SSH 会话都会录制成审计员可直接观看的 asciinema 回放 — 支持按人、按主机、按时间检索。数据库会话有查询级日志;策略变更落入版本控制,并附上审批人姓名。
谁能访问什么,由身份定义、经版本控制评审,并在每次连接时强制执行。
临时、自动过期的生产环境访问权限。事故之间,无人长期持有 root。
按会话签发,绝不落盘。没有需要靠表格轮换的常驻密钥。
敏感主机要求先显式申请占用才能连接 — 同一时刻仅限一名工程师。
高风险目标可在连接时要求重新验证,而不只在登录时。
SSH 会话录制为可检索的 asciinema 回放。何时发生了什么,一目了然。
Postgres、MySQL 与 Redis 会话按用户记录日志,精确到每条语句。
每条 ACL 变更都在 PR 中评审。任意变更可回滚,审批人可追溯。
将访问日志流式发送到 Datadog、Splunk 或您的 SOC 已在盯防的任意 webhook 端点。
还是那条 ssh 命令,以身份替代密钥,并对允许访问的主机名支持 Tab 补全。
每个人以自己的身份运行 kubectl — 准入、RBAC 与审计均绑定身份,而不是靠邮件传的 kubeconfig。
认证代理为 Postgres、MySQL 与 MongoDB 撮合按用户隔离的会话。
任意客户端指向本地端口,mesh 以调用者身份完成转发。