裸VPS(Bare VPS)是什么?(从云厂商租的一台虚拟机)联合身份
| 维度 | 企业做法 | 我们 | 评价 |
|---|---|---|---|
| 部署凭据 | OIDC 联合身份,无长期密钥 | 长期 ed25519 + forced command | ⚠️ 落后,但裸 VPS无 IAM 可联合 |
| 镜像引用 | digest 钉死 | digest 钉死 | ✅ 很多团队还在部署 :latest |
| 镜像可信 | cosign 签名 + SLSA 溯源 + 准入控制拒绝未签名 | 仅 Trivy 扫描 | ❌ 最值得补的一项 |
| 密钥管理 | Vault / Secrets Manager,可轮换可审计 | 服务器上一个 600 的明文文件 | ❌ 最弱环节 |
| 审批 | 变更管理 + 职责分离(作者不能批自己的) | 必需审批人(同一人) | 单人项目的固有限制 |
| 发布策略 | 金丝雀/蓝绿 + SLO 自动回滚 | up -d 硬切换 | 单节点单用户,金丝雀无意义 |
| 版本可追溯 | 部署标记打进 APM | 构建→标签→healthz→metrics→部署后核验 | ✅ 比多数小团队做得好 |
| 数据库迁移 | 独立步骤 + expand-contract | 容器启动时 alembic upgrade head | ❌ 公认反模式 |
裸VPS是什么?
文章目录
- 裸 VPS(Bare VPS)
裸 VPS(Bare VPS)
就是你直接从云厂商(Vultr、Hetzner、DigitalOcean、阿里云 ECS 等)租的一台虚拟机。
你得到的是:
- 一个 IP 地址
- root SSH 登录权限
- 一块磁盘、一些 CPU/内存
你没有的是:
- 云厂商的身份与权限管理系统(IAM)
- 托管的密钥管理服务
- 与 CI/CD 平台的原生集成
- 任何"平台级别"的安全基础设施
它就是一台远程的 Linux 机器,和你自己在机房里插网线的一台物理机在安全模型上没本质区别——认证完全靠 SSH 密钥或密码,没有更高层的身份抽象。
对比 Kubernetes 集群环境:云厂商托管的 K8s(EKS / GKE / AKS)天然接入了云平台的 IAM 系统,可以玩后面说的联合身份。裸 VPS 没有这层东西。
