Rotação de segredo é um controle que todo programa de segurança tem no papel e poucos executam na frequência declarada. Com agentes no ambiente, a distância entre o papel e a prática aumenta — porque agora quem consome a credencial é um processo que ninguém quer acordar às três da manhã.
Por que quebra mais com agente
Três razões se somam. A credencial costuma estar em variável de ambiente, o que significa que só é lida na inicialização do processo — rotacionar exige reiniciar. O agente pode estar no meio de uma tarefa de longa duração quando a chave vira. E, com identidade compartilhada pela frota, rotacionar uma chave derruba tudo de uma vez.
O resultado previsível é que a rotação é adiada. E chave adiada é chave que a auditoria da Astrix encontrou em 53% dos servidores MCP como credencial estática, sem prazo, valendo desde o dia em que foi criada.
A frequência real de rotação não é a que está na política. É a que o desenho permite sem causar incidente.
O desenho que torna a rotação indolor
- Elimine a chave. Federação de identidade de carga de trabalho resolve o problema removendo o objeto que precisa girar. É a única solução definitiva.
- Se a chave é inevitável, leia sob demanda. Buscar do provedor de secrets a cada chamada, ou com cache curto, permite rotacionar sem reiniciar nada.
- Sobreponha versões. A chave nova entra em vigor enquanto a antiga ainda é aceita por uma janela. Rotação sem janela de sobreposição é interrupção programada.
- Uma identidade por agente transforma rotação em operação isolada em vez de evento de plataforma.
O teste que revela a verdade
Escolha um agente e gire a credencial dele agora, num horário de baixo movimento. Se você hesitou antes de ler esta frase até o fim, a resposta já apareceu: o desenho não suporta rotação, e a política que diz noventa dias é ficção documentada.