每个环境一台跳板机,每一台都是需要精心维护的"宠物",各有各的密钥、补丁和失陷波及范围。
人人都以 deploy@ 身份通过 SSH 登录。一旦凭证泄露,取证时无法区分操作者。
每来一位新成员,就要在 N 台设备上新增白名单条目——而离职交接时永远删不干净。
节点仅发起出站连接,没有任何进程监听公共端口——不存在可被扫描或利用的入站攻击面。
MagicDNS 让你在任何地方都能解析 prod-db-3。机器重建之后,名称依旧跟随身份。
经 SSO 身份验证、可录制的 shell 会话,完全无需分发 SSH 密钥。敏感会话支持签入/签出。
谁能访问什么,以可评审的策略形式保存在 Git 中。入职只需加入一个组,离职只需将其移除。
托管机架和办公室服务器可以像笔记本一样加入。
也可通过子网路由器接入整个 VPC 网段。
由 Operator 管理对节点、Pod 和 API 的访问。
使用短时身份的临时运行器。