Amazon представил инструмент Workload Credentials Provider, который упрощает автоматизацию управления сертификатами и секретами для приложений. Это позволяет сократить риски, связанные с истечением сроков действия сертификатов, и снизить потребность в_custom_ автоматизации.
Почему это важно для разработчиков
Инструмент поддерживает экспорт и автоматическое обновление сертификатов TLS как для публичных, так и для частных нужд. Он может использоваться как в облаке AWS, так и в оффлайн-системах, что делает его универсальным решением для организаций, использующих AWS Secrets Manager и AWS Certificate Manager.
Работа продукта основана на проверке сертификатов каждые 24 часа. Если сертификат был обновлён, сервис автоматически экспортирует актуальные данные и может запускать команды для перезагрузки зависимых сервисов, таких как NGINX или Apache. Таким образом, DevOps-команды могут избежать простоя, связанного с устаревшими сертификатами.
Чем это отличается от конкурентов
Ранее аналогичную задачу решал HashiCorp Vault Agent, который позволял кэшировать и обновлять учетные данные. Теперь Amazon предоставляет прямой клиентский аналог этого решения. Как отметил Ашиш Касоудхан, старший облачный архитектор в PwC, у AWS было множество управляемых сервисов для хранения секретов, но не было первого уровня для доставки и управления сертификатами.
Workload Credentials Provider запускается как системная служба и выполняется под низкими привилегиями на Linux и Windows. Благодаря этому повышается безопасность, так как операции проводятся с ограниченными правами доступа.
Практические выводы
Для российских разработчиков внедрение такого инструмента может значительно упростить процессы управления сертификатами. Эффективность при управлении безопасностью данных возрастет, а простои из-за отсутствия актуальных сертификатов будут исключены. Учитывая, что многие компании переходят на удалённую работу, данное решение будет актуально для большинства организаций.
Следующий шаг — это реакция сообщества и возможное внедрение данной технологии в рамках DevOps-практик в СНГ, что может изменить подход к управлению сертификатами и секретами в приложениях.