零信任 CI/CD 系统的意图感知授权
密码学与安全
2025-04-22 v1 软件工程
摘要
本文引入面向零信任 CI/CD 系统的意图感知授权。身份确定了请求的发件人是谁,但需要额外信号来决定是否授予访问权限。我们描述了一种控制回路架构,其中如 OPA 和 Cedar 之类的策略引擎在颁发访问凭证前评估运行时上下文、正当性和人工批准。该系统基于 SPIFFE 的工作负载身份和凭证经纪人,实现细粒度、可审计的授权。这篇文章是关于零信任 CI/CD 设计模式系列论文中的第三篇。
引用
@article{arxiv.2504.14777,
title = {Intent-Aware Authorization for Zero Trust CI/CD},
author = {Surya Teja Avirneni},
journal= {arXiv preprint arXiv:2504.14777},
year = {2025}
}
备注
13 pages. Originally authored in Dec 2024. Third paper in a three-part series on Zero Trust CI/CD and Workload Identity. Expands on SPIFFE-based authentication and credential brokers with policy-based, intent-aware authorization patterns using OPA and Cedar