Intensiv DevOps-uddannelse · Lektion

Hentning fra External Secrets Operators

Hentning af hemmeligheder fra et vault ved deployment

Lektion 3 af 413 trin

Hentning fra External Secrets Operators er en gratis Intensiv DevOps-uddannelse-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Intensiv DevOps-uddannelse, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Intensiv DevOps-uddannelse-kurset indeholder 4 lektioner i alt.

Hold hemmeligheder uden for chartet

En anden metode undgår helt at gemme hemmeligheder i nærheden af chartet. Du opbevarer dem i et dedikeret hemmelighedslager og henter dem ved udrulning.

Én sandhedskilde

Et hemmelighedslager som HashiCorp Vault eller AWS Secrets Manager bliver din sandhedskilde, adskilt fra alle charts og lagre.

The External Secrets Operator

External Secrets Operator, ofte kaldet ESO, kører i din klynge og kopierer værdier fra et eksternt lager ind i Kubernetes Secrets.

Installér ESO med Helm

Passende nok installerer du selve operatoren med Helm fra dens offentlige chart, hvorefter den overvåger ressourcer, der fortæller den, hvad der skal synkroniseres.

helm install external-secrets external-secrets/external-secrets

Forbind med en SecretStore

En SecretStore-ressource fortæller ESO, hvor dit hemmelighedslager er, og hvordan der skal godkendes til det, så ESO kan læse hemmeligheder på dine vegne.

kind: SecretStore
spec:
  provider:
    vault:
      server: https://vault.example.com

Anmod med ExternalSecret

En ExternalSecret-ressource angiver, hvilke eksterne nøgler du ønsker, og hvilken Kubernetes Secret ESO skal oprette ud fra dem.

kind: ExternalSecret
spec:
  target:
    name: db-credentials

ESO opretter Secret

Operatoren læser hemmelighedslageret og opretter en almindelig Kubernetes Secret. Dine pods bruger den ligesom enhver anden Secret.

Dit chart indeholder ingen hemmeligheder

Nu indeholder dit chart kun manifestet for en ExternalSecret og aldrig selve legitimationsoplysningen. Den følsomme værdi ligger udelukkende i hemmelighedslageret. 🔐

Automatisk opdatering

ESO kan opdatere Secret med faste intervaller, så en rotering af en værdi i hemmelighedslageret overføres til klyngen uden en ny udrulning.

spec:
  refreshInterval: 1h

Referér til den i values.yaml

Dit charts værdier indeholder derefter kun navnet på den synkroniserede Secret, aldrig selve hemmeligheden, så konfigurationen er sikker at committe.

existingSecret: db-credentials

Adskilt ansvar

Denne model adskiller ansvaret for at administrere hemmeligheder fra ansvaret for at udrulle applikationer. Sikkerhedsteams ejer hemmelighedslageret, mens chartforfattere blot refererer til det.

Hurtigt tjek

Hvad gør External Secrets Operator faktisk?

Opsummering

Du så, hvordan External Secrets Operator synkroniserer værdier fra et hemmelighedslager til Kubernetes Secrets, så charts kun indeholder referencer. 🎉

Gratis at komme i gang

Lær Intensiv DevOps-uddannelse med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
142
Lektioner
568

Ofte stillede spørgsmål

Er lektionen “Hentning fra External Secrets Operators” gratis?

Ja — alle 3 lektioner i læringssporet Intensiv DevOps-uddannelse, inklusive “Hentning fra External Secrets Operators”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Intensiv DevOps-uddannelse-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Hentning fra External Secrets Operators”?

Hentning af hemmeligheder fra et vault ved deployment Du øver dig i Intensiv DevOps-uddannelse med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Intensiv DevOps-uddannelse?

Der kræves ingen tidligere erfaring. Intensiv DevOps-uddannelse på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Hentning fra External Secrets Operators”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Intensiv DevOps-uddannelse-lektion?

Ja. Alle Intensiv DevOps-uddannelse-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvorfor Secrets ikke hører hjemme i values.yaml
  2. Kryptering af værdier med helm-secrets og SOPS
  3. Hentning fra External Secrets Operators
  4. Skabelonbaseret oprettelse af Kubernetes Secret-ressourcer
← Tilbage til Intensiv DevOps-uddannelse