客户的开发、测试和生产环境使用不同证书与密钥,其中一套即将到期。你会怎样完成轮换,既不中断业务也不扩大凭证暴露?
考察说明
考查企业凭证生命周期、多环境联调和不停机变更能力。
回答思路
- 先盘点每个环境的凭证用途、调用方、所有者、到期时间和撤销方式,确认是否存在复制到脚本、日志或人工文档的影子凭证。
- 凭证存放在客户认可的密钥系统中,由运行时按身份读取,模型上下文、配置仓库和排障日志不得出现明文。
- 支持双凭证并行时先签发新凭证,在开发与测试验证权限和调用链,再逐步切换生产;不支持并行时安排明确维护窗口与人工替代。
- 轮换验收覆盖所有连接器、后台任务、灾备节点和证书链,监控认证失败与业务任务结果,不能只验证一个健康检查接口。
- 切换期间保留回退条件,但新凭证稳定后及时撤销旧凭证并确认缓存失效,避免为了回滚长期保留两套有效权限。
- 将到期告警、轮换责任、紧急泄露处置和定期演练交接给客户运维,FDE 记录流程但不持有客户长期生产密钥。