Modelo Zero-Trust
O zero-trust é o fio que costura toda a segurança da Serigy: nenhuma rede ou identidade é confiável por padrão. Esta página consolida como cada componente contribui para o modelo.
As quatro frentes
Seção intitulada “As quatro frentes”flowchart TB
subgraph zt["Zero-Trust"]
I["Identidade<br/>LLDAP"]
N["Rede<br/>Headscale"]
S["Segredos<br/>Vault"]
H["Hardening<br/>CIS + Chainguard"]
end
I --> Verify["Verificar sempre quem"]
N --> Verify2["Nada exposto publicamente"]
S --> Verify3["Acesso mínimo, sob demanda"]
H --> Verify4["Superfície de ataque mínima"]
| Frente | Componente | Garante |
|---|---|---|
| Identidade | LLDAP | Toda ação é atribuída a uma pessoa/grupo |
| Rede | Headscale | Gestão só pela malha privada |
| Segredos | Vault | Credenciais sob demanda, menor privilégio |
| Hardening | CIS + Chainguard | Host e contêiner endurecidos |
Regras consolidadas
Seção intitulada “Regras consolidadas”- Nada de gestão na internet — SSH, API do Kubernetes e painéis só pela tailnet.
- Toda identidade é verificada — autenticação via LLDAP, autorização por grupo.
- Segredos nunca em repouso no Git — sempre via Vault.
- Base mínima e endurecida — CIS nos nós, Chainguard nos contêineres.
- Mudança auditável — tudo por IaC e Pull Request.