feat: add azure key vault resource discovery
This commit is contained in:
+3
-3
@@ -57,7 +57,7 @@
|
||||
任务:
|
||||
|
||||
- 优先选型 HashiCorp Vault。
|
||||
- 保留 Infisical 和 Azure Key Vault 作为 Secret Provider 备选。
|
||||
- 当前生产方向使用 Azure Key Vault 作为 Secret Provider。
|
||||
- 在 Manager 后端实现 Secret Broker。
|
||||
- Secret Broker 负责写入、轮换、撤销、禁用和审计。
|
||||
- Manager DB 只保存 `secret_ref`,不保存明文密钥。
|
||||
@@ -76,10 +76,10 @@
|
||||
|
||||
- Agnet 平台支持 deployment / role 到 Kubernetes ServiceAccount 的映射。
|
||||
- 支持 Vault Kubernetes Auth 或等价 Workload Identity。
|
||||
- 支持按 user / resource binding / role 生成 OpenBao policy。
|
||||
- 支持按 user / resource binding / role 生成密钥访问策略。
|
||||
- 子 Agnet 运行时只能访问被授权的 secret。
|
||||
- 普通开发资源支持受控注入。
|
||||
- 高危操作审批只在客户端完成;审批通过后允许向子 Agnet 注入 OpenBao 派生的短期、最小权限凭证。
|
||||
- 高危操作审批只在客户端完成;审批通过后允许向子 Agnet 注入密钥保管器派生的短期、最小权限凭证。
|
||||
|
||||
验收:
|
||||
|
||||
|
||||
Reference in New Issue
Block a user