opsmith / powershell-automation / Modul

Geheimnisse und Ausführungsidentitäten

Nicht-interaktive Identitäten, Secrets und privilegierte Aktionen mit minimaler, prüfbarer Reichweite betreiben.

Ein Secret ist kein Berechtigungsmodell

Einführung · 4 Abschnitte · ~16 Min Lesezeit · Stand

Betriebsfrage

Ein geheimer Wert kann eine Anmeldung ermöglichen, aber nicht begründen, dass ein Job jedes Ziel und jede Aktion ausführen darf.

Mentales Modell

AusführungsidentitätHat nur die für den Job nötigen Rechte.
Secret-VerweisLiefert Material zur Laufzeit, ohne es in Code oder Log zu kopieren.
RessourcengrenzeBeschränkt Ziel, Aktion und Delegation.

Risiko

Route

  1. Aktion und Ziel bestimmen
  2. Minimale Identität wählen
  3. Secret referenzieren
  4. Lauf prüfen
  5. Rotation und Widerruf testen

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

3 Checks starten →

Modul-Aufbau

EINFÜHRUNGEin Secret ist kein Berechtigungsmodell~16 Min
ADR-001LEAST-PRIVILEGEsenior
TRACE-002MISSION · SECRET-ROTATIONsenior
FLOW-003MISSION · IDENTITY-BROKERsenior

Quellen

  1. 01learn.microsoft.com/en-us/powershell/scripting…ty/security-features
  2. 02learn.microsoft.com/en-us/entra/identity/manag…e-resources/overview
  3. 03csrc.nist.gov/pubs/sp/800/53/r5/upd1/final
  4. 04learn.microsoft.com/en-us/azure/key-vault/general/basic-concepts