中文

零信任 CI/CD 系统的意图感知授权

密码学与安全 2025-04-22 v1 软件工程

摘要

本文引入面向零信任 CI/CD 系统的意图感知授权。身份确定了请求的发件人是谁,但需要额外信号来决定是否授予访问权限。我们描述了一种控制回路架构,其中如 OPA 和 Cedar 之类的策略引擎在颁发访问凭证前评估运行时上下文、正当性和人工批准。该系统基于 SPIFFE 的工作负载身份和凭证经纪人,实现细粒度、可审计的授权。这篇文章是关于零信任 CI/CD 设计模式系列论文中的第三篇。

关键词

引用

@article{arxiv.2504.14777,
  title  = {Intent-Aware Authorization for Zero Trust CI/CD},
  author = {Surya Teja Avirneni},
  journal= {arXiv preprint arXiv:2504.14777},
  year   = {2025}
}

备注

13 pages. Originally authored in Dec 2024. Third paper in a three-part series on Zero Trust CI/CD and Workload Identity. Expands on SPIFFE-based authentication and credential brokers with policy-based, intent-aware authorization patterns using OPA and Cedar