feat: add azure key vault resource discovery
This commit is contained in:
+4
-4
@@ -39,7 +39,7 @@ Manager 是用户操作入口;Agnet 是运行时执行层;NewAPI 是模型
|
||||
7. Manager 负责资源绑定、权限分配和凭证托管能力;真实密钥放入 Secret Store。
|
||||
8. 子 Agnet 不保存长期密钥,只接收角色、资源元数据、AGENT.md 和受控访问方式。
|
||||
9. Agnet 平台在 AKS 上负责运行时身份、隔离、状态、事件和审计回传。
|
||||
10. 高危操作审批只在客户端完成;审批通过后可以把 OpenBao 派生的短期、最小权限凭证注入子 Agnet,但不能注入长期密钥。
|
||||
10. 高危操作审批只在客户端完成;审批通过后可以把密钥保管器派生的短期、最小权限凭证注入子 Agnet,但不能注入长期密钥。
|
||||
11. 子 Agnet 的运行模型是 Agnet 平台的部署配置,独立于 NewAPI 的用户、Token、Group 扣费映射。
|
||||
|
||||
## 四、Manager 的核心功能
|
||||
@@ -130,7 +130,7 @@ P1 permission manifest 示例:
|
||||
"ref": "main",
|
||||
"paths": ["services/api/**"]
|
||||
},
|
||||
"secret_ref": "vault://secret/resources/repo_demo"
|
||||
"secret_ref": "azkv://heicode-kv.vault.azure.net/secrets/repo-demo"
|
||||
}
|
||||
]
|
||||
}
|
||||
@@ -154,7 +154,7 @@ Secret Broker 负责:
|
||||
|
||||
- 接收 OAuth、GitHub App、云授权回调后的凭证。
|
||||
- 生成按用户、资源和角色隔离的 secret path。
|
||||
- 写入 Vault、Infisical 或 Azure Key Vault。
|
||||
- 写入 Azure Key Vault。
|
||||
- 创建或更新 policy。
|
||||
- 保存 `secret_ref` 到 Manager DB。
|
||||
- 轮换、撤销、禁用凭证。
|
||||
@@ -185,7 +185,7 @@ Agnet 平台底层是 AKS,因此运行时权限应和 Kubernetes 身份绑定
|
||||
| 受控注入 | Git clone、开发/测试环境、低风险资源 |
|
||||
| 短期凭证注入 | 已经客户端审批的生产部署、数据库写入、高危云操作 |
|
||||
|
||||
普通开发资源可受控注入;生产云资源和高危操作也只在客户端审批通过后,注入 OpenBao 派生的短期、最小权限凭证。
|
||||
普通开发资源可受控注入;生产云资源和高危操作也只在客户端审批通过后,注入密钥保管器派生的短期、最小权限凭证。
|
||||
|
||||
## 八、NewAPI 边界
|
||||
|
||||
|
||||
Reference in New Issue
Block a user