جلب الأسرار من External Secrets Operators
الحصول على الأسرار من مخزن آمن وقت النشر
جلب الأسرار من External Secrets Operators درس مجاني في DevOps Bootcamp على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في DevOps Bootcamp، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة DevOps Bootcamp 4 دروس في المجموع.
أبقِ الأسرار خارج chart
يتجاوز أسلوب آخر تخزين الأسرار بالقرب من chart تمامًا. إذ تحتفظ بها في vault مخصص وتجلبها وقت النشر.
مصدر واحد للحقيقة
يصبح مخزن أسرار مثل HashiCorp Vault أو AWS Secrets Manager هو مصدر الحقيقة، منفصلًا عن أي chart أو مستودع.
External Secrets Operator
تعمل External Secrets Operator، التي تُسمّى غالبًا ESO، داخل عنقودك وتنسخ القيم من مخزن خارجي إلى Kubernetes Secrets.
ثبّت ESO باستخدام Helm
ومن الملائم أنك تثبّت المشغّل نفسه باستخدام Helm من chart العام الخاص به، ثم يراقب الموارد التي تخبره بما يجب مزامنته.
helm install external-secrets external-secrets/external-secretsاتصل باستخدام SecretStore
يخبر مورد SecretStore ESO بمكان vault وكيفية المصادقة إليه، كي يتمكن من قراءة الأسرار نيابةً عنك.
kind: SecretStore
spec:
provider:
vault:
server: https://vault.example.comاطلب باستخدام ExternalSecret
يحدّد مورد ExternalSecret المفاتيح البعيدة التي تريدها، وSecret الخاص بـ Kubernetes الذي يجب على ESO إنشاؤه منها.
kind: ExternalSecret
spec:
target:
name: db-credentialsينشئ ESO الـ Secret فعليًا
يقرأ المشغّل vault وينشئ Secret عاديًا في Kubernetes. وتستهلكه pods الخاصة بك مثل أي Secret آخر.
لا يضمّن chart الخاص بك أي أسرار
يشحن chart الخاص بك الآن manifest الخاص بـ ExternalSecret فقط، وليس بيانات الاعتماد. وتعيش القيمة الحساسة حصريًا في vault. 🔐
تحديث تلقائي
يمكن لـ ESO تحديث الـ Secret دوريًا، بحيث ينتقل تدوير قيمة في vault إلى العنقود من دون إعادة نشر.
spec:
refreshInterval: 1hأشر إليه في values.yaml
تحتوي قيم chart الخاص بك بعد ذلك على اسم الـ Secret المُزامَن فقط، وليس السر نفسه، مما يجعل الالتزام بالإعدادات آمنًا.
existingSecret: db-credentialsمسؤوليات منفصلة
يفصل هذا النموذج مسؤولية إدارة الأسرار عن مسؤولية نشر التطبيقات. ففرق الأمان تملك vault، بينما يكتفي مؤلفو chart بالإشارة إليه.
تحقق سريع
ما الذي تفعله External Secrets Operator فعليًا؟
مراجعة
رأيتَ كيف تزامن External Secrets Operator القيم من vault إلى Kubernetes Secrets، بحيث تشحن charts الإشارات فقط. 🎉
الأسئلة الشائعة
هل درس «جلب الأسرار من External Secrets Operators» مجاني؟
نعم — نص درس «جلب الأسرار من External Secrets Operators» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة DevOps Bootcamp، انتقل إلى CoddyKit PRO. تتضمن دورة DevOps Bootcamp 4 دروس في المجموع.
ماذا ستتعلم في «جلب الأسرار من External Secrets Operators»؟
الحصول على الأسرار من مخزن آمن وقت النشر تتمرن على DevOps Bootcamp مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ DevOps Bootcamp؟
لا تُشترط خبرة سابقة. DevOps Bootcamp على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «جلب الأسرار من External Secrets Operators»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس DevOps Bootcamp هذا؟
نعم. كل درس في DevOps Bootcamp يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا لا تنتمي Secrets إلى values.yaml
- تشفير القيم باستخدام helm-secrets وSOPS
- جلب الأسرار من External Secrets Operators
- إنشاء قوالب لموارد Kubernetes Secret