Kurulum

Kimlik sağlayıcıları ve bağlantı güvenliği

LDAP/Google/OIDC, TLS/DNS, ingress, system proxy ve repository egress sınırlarını hedef ortamda planlayın.

İçerik durumuDeğerlendirme rehberiDokümantasyon sürümüLatest

Kimlik entegrasyonu

Yerleşik auth, LDAP, Google ve generic OIDC desteklenir. LDAP grup üyeliği giriş sırasında eşlenebilir.

Bağlantı güvenliği

Proxy TLS doğrulama, SSRF ve redirect kontrolü, system proxy ve write-only upstream secret yönetimi uygulanır.

Inbound güven sınırı

Yönetim UI/API ve paket protokolleri için canonical HTTPS host, DNS, ingress class, TLS Secret, certificate chain, maksimum body boyutu ve uzun upload/download timeout değerleri birlikte tanımlanmalıdır. HTTP'den HTTPS'e yönlendirme ve proxy header güveni hedef ingress controller ile doğrulanmalıdır.

Kimlik sağlayıcı kontrol listesi

Her etkin provider için sahip, secret kaynağı, callback/redirect URI, issuer veya LDAP endpoint'i, TLS trust, claim/group eşlemesi, kullanıcı kapatma ve emergency local-admin erişimi belgelenmelidir.

  • Başarılı giriş ve beklenen local/LDAP grup eşlemesi
  • Geçersiz issuer, state, callback, bind veya certificate için kontrollü red sonucu
  • Provider'dan çıkarılan kullanıcı veya grup için etkili erişimin geri alınması
  • Provider kesintisinde gözlemlenebilir hata ve yetkili break-glass prosedürü

Outbound ve proxy sınırı

Package upstream'leri, OSV kaynakları, LDAP/OIDC ve system proxy hedefleri ayrı allowlist ve DNS/TLS politikalarıyla ele alınmalıdır. Repository upstream secret'ları write-only olarak yönetilir; SSRF, redirect ve TLS doğrulama kontrolleri kapatılmadan hedef bağlantı test edilmelidir.

Secret ve sertifika işletimi

Uygulama, database, S3, LDAP/OIDC, registry pull ve TLS materyali birbirinden ayrı secret yaşam döngülerine sahip olmalıdır. Rotasyon sırası, rollout etkisi, geri dönüş ve eski credential iptali üretim öncesinde test edilmelidir; hiçbir değer values.yaml, log veya kanıt paketine yazılmamalıdır.

Bağlantı kabul ölçütleri

İç ve dış her bağlantı için başarılı istek, DNS/TLS hatası, timeout ve yetki reddi gözlemlenebilir olmalıdır. Uygulama log'u, Outbound/Operation kaydı ve ingress/provider kanıtı aynı zaman aralığında uzlaştırılmalıdır.