feat: add azure key vault resource discovery

This commit is contained in:
gongzhiyong
2026-05-25 17:41:43 +08:00
parent 23ec354eb5
commit e1b9de2a49
48 changed files with 1649 additions and 694 deletions
+3 -3
View File
@@ -57,7 +57,7 @@
任务:
- 优先选型 HashiCorp Vault。
- 保留 Infisical 和 Azure Key Vault 作为 Secret Provider 备选。
- 当前生产方向使用 Azure Key Vault 作为 Secret Provider。
- 在 Manager 后端实现 Secret Broker。
- Secret Broker 负责写入、轮换、撤销、禁用和审计。
- Manager DB 只保存 `secret_ref`,不保存明文密钥。
@@ -76,10 +76,10 @@
- Agnet 平台支持 deployment / role 到 Kubernetes ServiceAccount 的映射。
- 支持 Vault Kubernetes Auth 或等价 Workload Identity。
- 支持按 user / resource binding / role 生成 OpenBao policy。
- 支持按 user / resource binding / role 生成密钥访问策略。
- 子 Agnet 运行时只能访问被授权的 secret。
- 普通开发资源支持受控注入。
- 高危操作审批只在客户端完成;审批通过后允许向子 Agnet 注入 OpenBao 派生的短期、最小权限凭证。
- 高危操作审批只在客户端完成;审批通过后允许向子 Agnet 注入密钥保管器派生的短期、最小权限凭证。
验收: