写点什么

优步推出多云密钥管理平台,可确保 150000 多个凭据的安全

作者:Claudio Masolo

  • 2025-07-28
    北京
  • 本文字数:1605 字

    阅读完需:约 5 分钟

大小:790.64K时长:04:29
优步推出多云密钥管理平台,可确保150000多个凭据的安全

优步(Uber)公布了其内部开发的多云密钥管理平台的细节,该平台旨在解决在其大规模分布式基础设施中管理超过 150,000 个密钥的安全挑战。该平台代表了大型科技公司在多云环境中处理凭证安全问题的重大演变。

 

这家网约车巨头的基础设施带来了独特的安全挑战,超过 5,000 个微服务需要安全地访问敏感凭证。这些服务与超过 400 家第三方供应商和 400 个 SaaS 应用程序集成,形成了一个复杂的认证要求网络,传统的密钥管理方法难以有效处理这些需求。

 

优步的一个主要关注点是密钥在其基础设施中的代码库、配置和各种系统中的扩散。这种分散的方法造成了重大的安全漏洞和运营效率低下。为了应对这个问题,优步实施了一种双管齐下的策略,结合了预防和补救措施。他们的预防方法围绕一个 CLI 工具,该工具直接集成到开发工作流程中,作为 Git 仓库中的预提交钩子。这个工具在提交前积极扫描代码,并阻止任何将密钥引入代码库的尝试,防止敏感信息首先进入版本控制系统。该平台还具有实时和计划扫描功能,持续监控优步整个代码库和基础设施中暴露的密钥。实时扫描为开发人员提供了即时反馈,而计划扫描则确保了全面的定期安全审查。


密钥管理平台愿景

 

这个新平台的另一个范围是隐藏不同云提供商的安全模型的复杂性,允许开发人员专注于应用程序开发,而不必担心底层凭证管理的复杂性。随着组织采用多云策略以避免供应商锁定并利用最佳服务,这种方法变得越来越重要。

 

在新的密钥管理平台出现之前,优步运营着 25 个独立的保险库系统,这增加了运营成本,也增加了安全漏洞的风险。这个新平台将之前的 25 个保险库系统整合为仅 6 个托管保险库,全部由一个专门的密钥团队运营。这种集中化提供了更好的安全治理,同时保持了优步跨不同提供商的多云策略所需的灵活性。

 

随着集中保险库的建立,优步开发了一个全面的密钥管理平台,具有几个关键组件,旨在增强安全性和运营效率。平台的元数据模型作为关键基础,描述了每个密钥的属性,以帮助治理和自动化过程。这种结构化的方法使得更好的跟踪、合规监控和自动化决策贯穿密钥生命周期。

 

统一接口通过多个渠道提供与平台无缝的交互,包括用于程序访问的 REST API,用于开发人员工作流程的命令行界面,以及用于管理任务基于 Web 的用户界面。这种多模式方法确保了不同类型的用户可以以最适合他们需求和工作流程的方式与系统交互。

 

生命周期管理功能自动化了包括密钥轮换、删除和撤销在内的关键过程。这种自动化减轻了开发团队的负担,同时确保安全实践在所有密钥中一致地应用,无需手动干预。

 

访问管理在所有密钥中实施一致的访问控制,确保只有授权的服务和人员才能访问特定凭证。这种集中化的访问控制方法简化了审计和合规,同时降低了未经授权访问的风险。

 

集成支持促进了与第三方供应商和软件即服务应用程序的无缝密钥交换,使优步即使在与外部系统和合作伙伴合作时也能保持安全标准。

 

优步密钥管理平台的实施在多个维度上带来了显著的可衡量改进。最值得注意的是,通过增强对容器内密钥访问的监控和范围界定,平台将分发给工作负载的密钥减少了 90%。这种显著的减少最小化了攻击面,降低了任何安全漏洞的潜在影响。


功能启用前后,分发到数据管道容器的密钥数量(黄色为之前,绿色为之后)。

 

增强的安全姿态源于集中式管理和标准化实践,这些实践最小化了密钥泄露和未经授权访问的风险。通过整合控制和实施一致的安全措施,优步显著加强了他们整体的安全框架。通过整合保险库和自动化密钥生命周期过程,运营效率得到了显著提高。这些改进简化了运营,减少了行政开销,并释放了工程资源,使他们能够专注于核心业务目标,而不是手动安全任务。

 

优步的方法出现在秘密管理市场迅速发展的时期,像CyberArkAkeyless这样的供应商正在开发类似的多云解决方案。然而,优步决定在内部构建突出了现有商业解决方案在处理超大规模基础设施需求时的局限性。

 

原文链接:

https://www.infoq.com/news/2025/07/uber-secret-management-platform/

2025-07-28 13:003868

评论

发布
暂无评论

互联网用户画像,精准营销,数仓有妙招

华为云开发者联盟

位图 GaussDB(DWS) 用户画像 精准营销 Roaringbitmap

万亿储能的极限拉力赛

钛禾产业观察

直播预告|争夺存量用户关键战,助力企业构建完美标签体系

袋鼠云数栈

大数据 数据中台

线程通信

急需上岸的小谢

5月月更

MySQL__数据处理之查询

编程江湖

案例分享|智慧广电的“宽带加速”之路,博睿数据来“私人定制”

博睿数据

数字化转型 博睿数据 智慧广电

博云:Kubernetes 近年影响最大版本发布,这几点值得关注

BoCloud博云

Kubetnetes

如何真正将企业知识管理做出价值?

小炮

企业知识管理

Carina 全新版本 V0.10发布 :支持裸盘作为存储卷

BoCloud博云

开源 本地存储

2021-06-05# Java基础(dayFourteen):锁的两种方式

爱好编程进阶

Java 程序员 后端开发

让客户实现 AI 算力“自由”,博云与趋动科技完成算力调度容器化验证

BoCloud博云

AI

《2022微隔离技术与安全用例研究报告》重磅发布 | 附PDF全文下载

青藤云安全

TiDB 6.0 新特性解读丨 Collation 规则

PingCAP

得物技术消息中间件应用的常见问题与方案

得物技术

kafka 分布式 MQ 中间件 消息队列

1024程序员节特别篇:Linux三十年的发展历程以及未来的走向

爱好编程进阶

Java 程序员 后端开发

数据增强(三)-Batch Augmentation

AIWeker

人工智能 深度学习 数据增强 5月月更

姐姐驾到 | 零基础小白如何学前端!

锋享前端

JAVA异常情况如何处理?

源字节1号

后端开发

记一次存储系统IOPS翻倍的性能优化

Vincent

性能优化 存储系统

【国产】自动化运维ETL统一调度平台TASKCTL流程触发方式

敏捷调度TASKCTL

DevOps 分布式 数据仓库 ETL 自动化运维

gRPC三种客户端类型实践【Java版】

FunTester

09-条件查询器Wrapper

爱好编程进阶

Java 程序员 后端开发

存储卷指标消失之谜 | K8S Internals 系列第二期

BoCloud博云

Kubernetes kubelet

2021年证券类APP更新迭代检测专题分析(上)发布

易观分析

金融 券商App

vue 自从使用了组件,工作量减去了一半

CRMEB

SAP 订单模型的编排方式概述

汪子熙

订单管理 订单 5月月更 b2b 编排系统

投稿开奖丨云服务器ECS征文活动(2&3月)奖励公布

阿里云弹性计算

云服务器 征文投稿开奖 玩转ECS

web技术支持| Web 客户端实现录音、录像

anyRTC开发者

前端 Web 音视频 WebRTC 视频通话

告诉你使用预约小程序的9个理由

天天预约

小程序 SaaS 企业服务 预约工具

盲盒系统开发盲盒源码搭建需要多长时间

WDL22119

15个经典面试问题及回答思路,很多人死在了最后一个问题上

爱好编程进阶

Java 程序员 后端开发

优步推出多云密钥管理平台,可确保150000多个凭据的安全_云安全_InfoQ精选文章