课程 298 / 365
82%
正文已完成
L298密钥轮换不能以停机为代价
判断双密钥、分阶段切换、权限回收与轮换验证的正确顺序。
轮换不是“生成新密钥再删旧密钥”两步操作。消费者可能有多个实例、缓存和异步任务;可靠流程需要一段新旧并存窗口、逐实例读回、失败回滚和最终撤销。
能设计一次不中断服务且可验证的凭据轮换流程。
核心概念
先把关键判断说清楚
先发新,再切换
先创建权限等价或更小的新凭据,让消费者逐步使用,确认覆盖后才撤销旧凭据。
读回验证真实生效
配置平台显示已更新不代表每个进程已加载;应按实例验证凭据版本和关键请求。
并存窗口必须有限
新旧凭据同时有效可降低切换风险,但要有截止时间,避免永久扩大攻击面。
案例拆解
三个实例轮换对象存储令牌
服务有三个实例和一个夜间任务,直接禁用旧令牌会让未重启实例与定时任务失败。
- 01
创建权限缩小的新令牌,并在密钥存储中标记版本 v2。
- 02
滚动更新三个实例和定时任务,逐一执行最小写入与读取验证。
- 03
观察错误率一个轮换窗口后撤销 v1,再验证旧令牌确实失效。
案例结果
轮换期间服务不中断,所有消费者和旧凭据状态都有明确回执。
提交前练习
现在轮到你
为一个有多个消费者的密钥写分阶段轮换方案。
内容会自动保存在当前设备
查看参考答案与评分标准
参考答案
消费者是两个 API 实例和一个备份任务;先创建只写指定桶的 v2,再滚动实例、最后更新任务;每项写入带版本标签的测试对象;连续 24 小时无旧版本调用后撤销 v1,并用 v1 请求确认 401。
评分标准
- 消费者清单覆盖异步任务
- 切换有可回滚顺序
- 最终包含旧凭据失效证明
本课收口 · 学习证据
完成,不等于随手打一个勾。
确认阅读、保存练习,再用 30 秒检查和一句话总结留下真实学习证据。
02完成本课练习0 / 4 项必填内容已填写
03通过理解检查约 30 秒
你现在更接近哪一种状态?
完成上面三项后,才能把本课记为已验证。
资料来源
继续核对与延伸阅读
本课内容最近更新于 。
- NIST AI Risk Management Framework↗standard · 核对日期 2026-08-23
- OWASP Top 10 for Large Language Model Applications↗standard · 核对日期 2026-08-23
- Monitoring Distributed Systems↗reference · 核对日期 2026-08-23