权限治理要覆盖授予使用回收到审计
来源整理卡:基于原图提炼,尚未补充独立官方资料和环境实测。
核心认识
权限不是一次性授权,应同时管理身份、角色、有效权限、有效期与审计。
解释
原图区分人员和工作负载身份,并列出最小权限、临时特权、服务账号轮换与离职回收。卡片应描述权限生命周期而不是只列账号。
什么时候使用
共享账号、长期管理员权限或服务账号凭据难以追踪时。
边界
这是思考与取证原则,不证明某次故障根因,也不授权执行修改。具体参数和组件行为仍要依据版本与环境核验。
用一个问题检查是否真正理解
谁在何时因何获得何种权限,何时回收,如何证明?
原图依据
- 建立最小权限、强认证、及时回收和完整审计。
原图知识项:
- human/workload identity
- SSO/OIDC/SAML
- RBAC/ABAC
- MFA
- PAM/JIT
- break-glass
有意义的关联
先从 安全与合规 找到使用场景;需要进一步查命令、风险或练习时,进入 身份、认证、授权与特权访问。
来源:原图节点。