最小权限原则要求任何主体(用户、进程、服务账号)只拥有完成其任务所必需的最小权限集合,且权限的授予时间尽可能短。目的是控制爆炸半径:单个组件被攻破或误操作时,损害被限制在最小范围。

落地层面:1)账号:禁用 root/admin 日常操作,数据库应用账号只授 SELECT/INSERT 必要表权限,禁止 DROP;云服务用 IAM Role 而非长期 AccessKey,权限策略按资源 ARN 收敛,避免 *:*;2)进程:容器不以 root 运行,drop 掉多余 Linux capabilities,只读根文件系统;3)网络:安全组按服务间调用关系开通,数据库不暴露公网,东西向流量也要隔离(微分段);4)时间维度:生产环境访问走临时授权(JIT),操作完自动回收,敏感操作要审批加审计;5)数据:按字段级控制敏感数据访问。

常见反模式:图省事给全员管理员、服务间共用一个高权限账号、AccessKey 写死在配置文件里且从不轮换。配套的纵深理念是"默认拒绝"——白名单式授权,新增能力需要显式开通。追问方向:RBAC 与 ABAC 取舍、CI/CD 流水线自身的权限收敛、如何度量权限过度(权限使用审计)。