Доступ и учётные данные
Управляйте отдельно входом сотрудников, автоматизированными задачами и правами восстановления
Общий долгосрочный ключ трудно проверять и точно отзывать при изменении состава команды. Создавайте отдельные учётные данные по пользователю и назначению, разделяя интерактивный вход, CI Runner, задачи развёртывания и аварийное восстановление.
Доступ сотрудников
Одна учётная запись и один ключ на человека и устройство
Не используйте одну учётную запись совместно. Создайте отдельную учётную запись для каждого авторизованного сотрудника и отдельные ключи для разных устройств. После ухода участника отзовите его учётную запись и ключи, а не заменяйте всё целиком, продолжая общий доступ.
Автоматизированные задачи
Runner получает только необходимые для задачи права
Для учётных записей CI/CD ограничьте область выполнения, параллельные задачи и доступные каталоги. Если скрипту сборки не нужны системные права, не выдавайте повышенные привилегии; временные учётные данные удаляйте после завершения задачи.
Ротация и отзыв
Ротация должна включать проверку и откат
Сначала добавьте новый ключ и проверьте подключение, затем отзовите старый. При потере устройства, смене участника или подозрительном использовании учётных данных немедленно отзовите соответствующий доступ и проверьте недавние входы и журналы задач.