课程 298 / 365
82%
部署与可靠性·判断·13 分钟
正文已完成

密钥轮换不能以停机为代价

判断双密钥、分阶段切换、权限回收与轮换验证的正确顺序。

L298

轮换不是“生成新密钥再删旧密钥”两步操作。消费者可能有多个实例、缓存和异步任务;可靠流程需要一段新旧并存窗口、逐实例读回、失败回滚和最终撤销。

这一课的结果

能设计一次不中断服务且可验证的凭据轮换流程。

核心概念

先把关键判断说清楚

01

先发新,再切换

先创建权限等价或更小的新凭据,让消费者逐步使用,确认覆盖后才撤销旧凭据。

02

读回验证真实生效

配置平台显示已更新不代表每个进程已加载;应按实例验证凭据版本和关键请求。

03

并存窗口必须有限

新旧凭据同时有效可降低切换风险,但要有截止时间,避免永久扩大攻击面。

案例拆解

三个实例轮换对象存储令牌

服务有三个实例和一个夜间任务,直接禁用旧令牌会让未重启实例与定时任务失败。

  1. 01

    创建权限缩小的新令牌,并在密钥存储中标记版本 v2。

  2. 02

    滚动更新三个实例和定时任务,逐一执行最小写入与读取验证。

  3. 03

    观察错误率一个轮换窗口后撤销 v1,再验证旧令牌确实失效。

案例结果

轮换期间服务不中断,所有消费者和旧凭据状态都有明确回执。

提交前练习

现在轮到你

为一个有多个消费者的密钥写分阶段轮换方案。

内容会自动保存在当前设备
查看参考答案与评分标准

参考答案

消费者是两个 API 实例和一个备份任务;先创建只写指定桶的 v2,再滚动实例、最后更新任务;每项写入带版本标签的测试对象;连续 24 小时无旧版本调用后撤销 v1,并用 v1 请求确认 401。

评分标准

  • 消费者清单覆盖异步任务
  • 切换有可回滚顺序
  • 最终包含旧凭据失效证明

本课收口 · 学习证据

完成,不等于随手打一个勾。

确认阅读、保存练习,再用 30 秒检查和一句话总结留下真实学习证据。

0 / 3
02完成本课练习0 / 4 项必填内容已填写
03通过理解检查约 30 秒
多实例服务轮换密钥时,为什么需要短暂的新旧并存窗口?
你现在更接近哪一种状态?
完成上面三项后,才能把本课记为已验证。

资料来源

继续核对与延伸阅读

本课内容最近更新于