当前执行环境包括 Kubernetes workload、Gitea Actions runner、PVE 临时 VM、未来的 AI Agent、长期非云主机和人工运维。它们已有不同的初始身份证明方式,但尚缺统一的 service account、token exchange、授权与审计抽象。如果继续让 OpenBao 直接承担所有身份建模,容易逐渐演变成以 secret backend 代替 IAM。
已有相关记录:
infrastructure/proxmox/README.md
docs/cicd.md
设计一层面向 workload 的统一 IAM/STS 接口:验证不同执行环境提供的初始证明,映射到平台 service account,并签发短期、限定 audience 和 capability 的凭据。既能信任 Kubernetes ServiceAccount,也能向非 Kubernetes workload 注入平台身份。
本 issue 仅记录设计与 PoC,不在第一阶段替换现有 OpenBao 或人工管理入口。
设计讨论已收敛,并已拆分为独立项目:panxiao81/workload-sts。
当前确定的边界:
暂定名称和协议身份:
后续设计、PoC 与实现转移到新仓库,本 issue 关闭。
No dependencies set.
The note is not visible to the blocked user.
背景
当前执行环境包括 Kubernetes workload、Gitea Actions runner、PVE 临时 VM、未来的 AI Agent、长期非云主机和人工运维。它们已有不同的初始身份证明方式,但尚缺统一的 service account、token exchange、授权与审计抽象。如果继续让 OpenBao 直接承担所有身份建模,容易逐渐演变成以 secret backend 代替 IAM。
已有相关记录:
infrastructure/proxmox/README.md中的 PVE workload identity 设想docs/cicd.md中的 Kubernetes auth、AppRole 与公有云 OIDC federation目标
设计一层面向 workload 的统一 IAM/STS 接口:验证不同执行环境提供的初始证明,映射到平台 service account,并签发短期、限定 audience 和 capability 的凭据。既能信任 Kubernetes ServiceAccount,也能向非 Kubernetes workload 注入平台身份。
需要覆盖的身份来源
安全边界
待决策
第一阶段交付
本 issue 仅记录设计与 PoC,不在第一阶段替换现有 OpenBao 或人工管理入口。
设计讨论已收敛,并已拆分为独立项目:panxiao81/workload-sts。
当前确定的边界:
暂定名称和协议身份:
后续设计、PoC 与实现转移到新仓库,本 issue 关闭。