Una clave por tarea, no una clave para todo.
Emite tantas claves como cargas de trabajo tengas, cada una con su propio alcance, su propio límite y su propio interruptor.
- Al crear una clave, asígnale modelos específicos, un límite de gasto, una tasa de solicitudes y una fecha de vencimiento.
- Cada solicitud en los registros lleva la clave que la generó, así que la atribución y la revocación son la misma consulta.
- Revoca una clave sin tocar las demás; revelar una clave de nuevo es una acción restringida por rol y queda registrada en el log de auditoría.
Una clave por tarea.
El trabajo de staging, el proceso nocturno, el prototipo del becario — cada uno tiene su propia clave con su propio alcance de modelos, su propio límite y su propia caducidad. Una clave es barata. Una clave compartida que nadie se atreve a rotar, no.
Revocación sin daños colaterales.
Cada solicitud lleva la clave que la originó, por lo que identificar la fuente de un pico y desactivarla son la misma acción. El resto de la cuenta no se ve afectado. El secreto en sí se muestra en el momento de creación; volver a revelarlo es posible, pero está restringido por rol y queda registrado en el log de auditoría.