收录已归档 workload-sts 的早期设计与 SPIRE 替代决策

This commit is contained in:
2026-09-16 15:04:54 +00:00
parent 86ffdf5438
commit a638170fb4
5 changed files with 61 additions and 5 deletions
+1
View File
@@ -67,6 +67,7 @@ SPIFFE/SPIRE 已按维护者授权补读 #34;其他条目仍为初轮工作区
## 计划、归档与范围外
- [workload-sts](../architecture/workload-sts-history.md):已归档的早期机器身份方案;停止开发、不部署 PoC,由 SPIFFE/SPIRE 替代。
- Backstage:规划中的服务目录与文档入口;本轮未发现独立部署目录。
- Keycloak、Casdoor:`archive/` 下有明确退役记录,替代入口为 Authelia。
- Traefik:归档目录保留历史 Gateway 示例,不作为当前接入流程。
+5 -2
View File
@@ -41,8 +41,11 @@ SPIFFE/SPIRE 取代了原计划中由 **workload-sts 承担统一 IAM 平台**
- **控制现有系统的改造量。** 优先利用目标服务已有的身份验证、token 交换和权限机制,
增加对 SPIFFE 的信任与身份映射,保留各服务已有的授权模型。
设计定位由维护者于 2026-09-16 补充。这里记录的是方案替代关系,不代表 workload-sts
仓库已删除或所有相关组件已退役;非 Kubernetes 接入和各消费者的实施进度仍以 ticket 为准。
设计定位由维护者于 2026-09-16 补充。workload-sts 项目已归档,停止开发且不部署现有 PoC,
仓库保留早期设计与验证历史。原方案也将最终资源权限留给下游服务;
此次替代主要将自建的机器身份入口与签发能力交给 SPIRE。
详细脉络和历史文档入口见 [workload-sts 设计历史](../architecture/workload-sts-history.md)。
非 Kubernetes 接入和各消费者的实施进度仍以 ticket 为准。
## 当前做到哪里