Почему это важно
При compromise ждать плановую rotation или expiry слишком долго; revocation сокращает окно, но должен доходить до verifier и active sessions.
Что подтверждено
Vault revocation немедленно инвалидирует leased secret и запрещает дальнейший renewal; expiry может вызвать automatic revocation позже.
Граница применимости: Vault dynamic-secret lease lifecycle.
Rotation обеспечивает replacement path для normal operation, а revocation останавливает конкретный credential; одна операция не доказывает другую.
Граница применимости: Credential replacement versus invalidation.
Что проверить
- Отзовите exact credential.
- Проверьте verifier и caches.
- Завершите active sessions при необходимости.
Первоисточники
Lease, renew, and revoke
HashiCorp · Vault documentation, проверено 30 августа 2026 года
Разделяет TTL, renewal, expiration и immediate revocation для leased dynamic credentials.
Открыть первоисточникRotate AWS Secrets Manager secrets
Amazon Web Services · AWS Secrets Manager User Guide, проверено 30 августа 2026 года
Определяет rotation как согласованное обновление secret value и credentials в database или target service.
Открыть первоисточникAuthentication and Authenticator Management
National Institute of Standards and Technology · NIST SP 800-63B-4, July 2025
Задаёт authentication factors, authenticator lifecycle, MFA и phishing-resistant authentication requirements.
Открыть первоисточник