Kurulum
Kimlik sağlayıcıları ve bağlantı güvenliği
LDAP/Google/OIDC, TLS/DNS, ingress, system proxy ve repository egress sınırlarını hedef ortamda planlayın.
Kimlik entegrasyonu
Yerleşik auth, LDAP, Google ve generic OIDC desteklenir. LDAP grup üyeliği giriş sırasında eşlenebilir.
Bağlantı güvenliği
Proxy TLS doğrulama, SSRF ve redirect kontrolü, system proxy ve write-only upstream secret yönetimi uygulanır.
Inbound güven sınırı
Yönetim UI/API ve paket protokolleri için canonical HTTPS host, DNS, ingress class, TLS Secret, certificate chain, maksimum body boyutu ve uzun upload/download timeout değerleri birlikte tanımlanmalıdır. HTTP'den HTTPS'e yönlendirme ve proxy header güveni hedef ingress controller ile doğrulanmalıdır.
Kimlik sağlayıcı kontrol listesi
Her etkin provider için sahip, secret kaynağı, callback/redirect URI, issuer veya LDAP endpoint'i, TLS trust, claim/group eşlemesi, kullanıcı kapatma ve emergency local-admin erişimi belgelenmelidir.
- Başarılı giriş ve beklenen local/LDAP grup eşlemesi
- Geçersiz issuer, state, callback, bind veya certificate için kontrollü red sonucu
- Provider'dan çıkarılan kullanıcı veya grup için etkili erişimin geri alınması
- Provider kesintisinde gözlemlenebilir hata ve yetkili break-glass prosedürü
Outbound ve proxy sınırı
Package upstream'leri, OSV kaynakları, LDAP/OIDC ve system proxy hedefleri ayrı allowlist ve DNS/TLS politikalarıyla ele alınmalıdır. Repository upstream secret'ları write-only olarak yönetilir; SSRF, redirect ve TLS doğrulama kontrolleri kapatılmadan hedef bağlantı test edilmelidir.
Secret ve sertifika işletimi
Uygulama, database, S3, LDAP/OIDC, registry pull ve TLS materyali birbirinden ayrı secret yaşam döngülerine sahip olmalıdır. Rotasyon sırası, rollout etkisi, geri dönüş ve eski credential iptali üretim öncesinde test edilmelidir; hiçbir değer values.yaml, log veya kanıt paketine yazılmamalıdır.
Bağlantı kabul ölçütleri
İç ve dış her bağlantı için başarılı istek, DNS/TLS hatası, timeout ve yetki reddi gözlemlenebilir olmalıdır. Uygulama log'u, Outbound/Operation kaydı ve ingress/provider kanıtı aynı zaman aralığında uzlaştırılmalıdır.