FACTUAL ACTIVITY RECORD · 実際の作業をもとにした活動記録
基盤操作の権限と対象名を固定する
広すぎる権限を避け、各工程が扱えるresourceを明示する
対象期間: —
目的
本番基盤の準備と適用では、各工程に必要な操作だけを許し、別のresourceやidentityへ権限が広がらない構成が必要だった。
実装
計画、適用、状態管理に必要なcustom permission setを定義し、広範な既成roleやproject全体のidentity委任を使わない境界を設けた。権限は対象resourceへ直接結び、workflowが参照するresource名とmanifestを固定して、意図しない対象を検査で拒否する。
一次permission setから、plan identityを対象resourceのread権限へ限定する代表部分を示す。role名と全permission列は省いた詳細値は公開せず、確認した挙動だけを記録した。applyとstateは別定義に分離されている。
図を描画しています…
確認したこと
確認結果
権限set、resource単位のbinding、固定されたworkflow参照を静的検査で確認した。
cutoff時点では実環境への権限適用は未確認だった。
完了とした根拠
工程別の最小権限と固定対象を構成へ反映し、広い権限や対象逸脱を拒否する検査を通したことをもって完了とした。