Superuser Gateway: опыт Uber
Всем привет!
Управление привилегированным доступом – задача крайне важная. Одна ошибка и ты ошибся. При этом, результаты могут быть достаточно «неприятные».
Типовой процесс работы, зачастую, выглядит следующим образом: пользователь подключается с учетной записью супер-пользователя, выполняет команды, отключается.
Но у такого процесса много недостатков, как минимум, связанных с ошибками человеческого фактора.
Чтобы сократить вероятность того, что «что-то пойдет не так», команда Uber сделала Superuser Gateway.
С его использованием процесс стал иным:
🍭 Инженер запрашивает выполнение команды с использованием CLI
🍭 Вместо «прямого выполнения» создается PR в определённом репозитории
🍭 Осуществляются проверки, включая review со стороны другого инженера
🍭 Как только PR согласован, он выполняется с использованием средств автоматизации
Superuser Gateway состоит из нескольких компонентов: CLI-утилиты, git-репозитория, набора CI-jobs и сервиса, который имеет «право» выполнять команды.
Подробнее о том, как устроен сервис, какие проверки реализованы и как это «выглядит» можно узнать в статье.
Post #1443
2.32K
- 🤔 4
- ❤ 2
- 🤯 2
- 👍 1
- 🔥 1