Archived
记录 SPIRE 替代决策并停止项目开发
This commit is contained in:
@@ -1,5 +1,9 @@
|
||||
# workload-sts
|
||||
|
||||
> **项目已停止开发。** 本方案已由 SPIRE 的 workload attestation、SPIFFE Workload API、
|
||||
> JWT-SVID/X.509-SVID 和 OIDC Discovery Provider 替代。仓库仅保留设计与 PoC 历史,
|
||||
> 不应部署或继续扩展。详见 [`docs/superseded-by-spire.md`](docs/superseded-by-spire.md)。
|
||||
|
||||
面向 workload identity 的 OAuth 2.0 Security Token Service。它验证 Kubernetes
|
||||
ServiceAccount JWT 等上游身份,执行签发授权,并生成短期、限定 audience 的 JWT
|
||||
assertion。
|
||||
@@ -7,8 +11,8 @@ assertion。
|
||||
项目只负责“验证身份后签发 assertion”。OpenBao 等下游资源服务器自行验证 JWT、
|
||||
映射本地权限并管理自己的 token、lease 和凭据生命周期。
|
||||
|
||||
项目目前处于 PoC 阶段,尚未提供可运行服务或稳定 API。RFC 8693 请求约束和 OpenBao
|
||||
Transit RS256/JWKS 互操作已有可执行测试。
|
||||
项目在 PoC 阶段停止,未提供可运行服务或稳定 API。仓库中的 RFC 8693 与 OpenBao
|
||||
Transit 代码只用于保存当时的技术验证,不构成受支持的软件。
|
||||
|
||||
## 目标
|
||||
|
||||
@@ -84,13 +88,13 @@ ID。
|
||||
|
||||
## 文档
|
||||
|
||||
- SPIRE 替代决策:[`docs/superseded-by-spire.md`](docs/superseded-by-spire.md)
|
||||
- 系统边界与数据流:[`docs/architecture.md`](docs/architecture.md)
|
||||
- 规范行为与待决策项:[`docs/specification.md`](docs/specification.md)
|
||||
- 威胁模型与安全要求:[`docs/security.md`](docs/security.md)
|
||||
- 首轮库与签名 PoC 结论:[`docs/poc.md`](docs/poc.md)
|
||||
|
||||
v0.1 规范已经批准;首轮 PoC 决定不引入 Fosite,使用 chi 路由、窄协议层、Go JOSE 和
|
||||
官方 OpenBao API。详见 PoC 文档。
|
||||
其余文档均为替代决策前的历史材料,不再代表实施计划。
|
||||
|
||||
## 计划中的最小纵向切片
|
||||
|
||||
|
||||
Reference in New Issue
Block a user