step-desktop: ตัวแทนเดสก์ท็อปที่แทนที่ข้อมูลรับรองที่มีอายุยาวนาน
step-desktop โดย Smallstep Labs LLC แก้ไขปัญหาการกระจายข้อมูลประจำตัวโดยการแทนที่กุญแจคงที่ด้วยใบรับรองที่อิงตามตัวตนสำหรับการเข้าถึงโครงสร้างพื้นฐาน แอพทำงานในเครื่องเพื่อเชื่อมต่อการลงชื่อเข้าใช้แบบเดี่ยวของบริษัทกับบริการ SSH และ HTTPS โดยอัตโนมัติการออกและการต่ออายุใบรับรองผ่านตัวแทนเดสก์ท็อป มันทำให้การทำงานของการตรวจสอบสิทธิ์ในสถานีทำงานง่ายขึ้น โดยนำการควบคุม SSO เว็บไปยังโปรโตคอลระดับต่ำและลดภาระการดำเนินงานของวิศวกร DevOps ผู้ดูแลระบบ และนักพัฒนา.
แอปสร้างและใช้ใบรับรองในทางปฏิบัติได้อย่างไร?
กลไก: แอปสร้างคีย์ส่วนตัวในเครื่องคอมพิวเตอร์ที่ทำงาน ใช้คีย์เหล่านั้นในการลงนามคำขอใบรับรองกับหน่วยงานออกใบรับรองของ Smallstep และเก็บใบรับรองที่ออกในตัวแทนประจำตัวในเครื่อง ผลลัพธ์ในทางปฏิบัติรวมถึงข้อมูลประจำตัวที่มีอายุสั้นซึ่งถูกนำเสนอให้กับจุดสิ้นสุด SSH และ TLS และการรวมเข้ากับไคลเอนต์ SSH มาตรฐานโดยทำหน้าที่เป็นตัวแทน SSH ของระบบ
การทำงานของตัวแทนเดสก์ท็อปที่ทำงานตลอดเวลาขัดขวางการทำงานของนักพัฒนาหรือไม่?
แอปทำงานเป็นตัวแทนพื้นหลังที่ทำงานตลอดเวลาด้วยพื้นผิวการควบคุมเดสก์ท็อปที่เบาเพื่อเช็คสถานะประจำตัวและเข้าสู่ระบบ มันทำงานร่วมกับเครื่องมือบรรทัดคำสั่ง step เพื่อให้การทำงานที่ใช้เทอร์มินัลสามารถใช้ใบรับรองที่ออกได้โดยไม่ต้องจัดการไฟล์ด้วยตนเอง สถาปัตยกรรมนี้ทำให้เชลล์แบบโต้ตอบและสคริปต์อัตโนมัติสามารถทำงานร่วมกับการตั้งค่า SSH ที่มีอยู่ได้
เครื่องมือปลอดภัยต่อการใช้งานในสภาพแวดล้อมการผลิตหรือไม่?
การออกแบบด้านความปลอดภัยช่วยลดความเสี่ยงในการดำเนินงาน: คีย์ส่วนตัวถูกสร้างและเก็บรักษาในเครื่องเพื่อไม่ให้ถูกส่งออกนอกอุปกรณ์ ใบรับรองมีอายุสั้นเพื่อลดหน้าต่างการเปิดเผย และแอปสามารถเปิดใช้งานรูปแบบการเข้าถึงแบบไม่มีความเชื่อถือซึ่งหลีกเลี่ยงการแจกจ่ายคีย์อย่างกว้างขวาง พฤติกรรมเหล่านี้ช่วยลดความเสี่ยงทั่วไปที่เกี่ยวข้องกับคีย์ SSH แบบคงที่และข้อมูลประจำตัวที่มีอายุยาวนาน
ผู้ดูแลระบบหรือผู้ใช้ที่ไม่ใช่เทคนิคต้องมีทักษะพิเศษในการติดตั้งหรือไม่?
การติดตั้งต้องมีการประสานงานกับผู้ให้บริการประจำตัวและหน่วยงานออกใบรับรองของ Smallstep ดังนั้นผู้ดูแลระบบจึงต้องกำหนดค่า SSO ผู้ให้บริการและการเข้าถึง CA ก่อนการใช้งานอย่างกว้างขวาง แอปมุ่งเป้าไปที่ทีมเทคนิค; นักพัฒนาและผู้ดูแลระบบจะใช้มันได้อย่างสะดวกสบาย ในขณะที่ผู้ใช้ทั่วไปต้องการความช่วยเหลือในการตั้งค่าผู้ให้บริการประจำตัวและ CA ในเบื้องต้น แอปมีให้บริการสำหรับแพลตฟอร์มเดสก์ท็อปที่มีอยู่ในปัจจุบันและเสริมเครื่องมือที่มีอยู่แทนที่จะเปลี่ยน CLI
คำแนะนำในการตัดสินใจและการเปิดตัว
แอปนี้เป็นตัวเลือกที่ใช้ได้จริงสำหรับทีมเทคนิคที่ต้องการลบข้อมูลรับรองที่มีอายุยาวนานเพื่อสนับสนุนใบรับรองที่อิงตามตัวตน โดยมีการปรับปรุงความปลอดภัยที่ชัดเจนเมื่อกุญแจส่วนตัวยังคงอยู่ในเครื่อง ผู้ดูแลระบบควรทดสอบการลงทะเบียนและการต่ออายุในกลุ่มนำร่องและยืนยันการแมพมิ่งผู้ให้บริการตัวตนก่อนการเปิดตัวในวงกว้าง แนะนำ.