Values mit helm-secrets und SOPS verschlüsseln
Verschlüsselte Secret-Werte sicher in Git speichern
Values mit helm-secrets und SOPS verschlüsseln ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Verschlüsseln, dann committen
Was wäre, wenn Sie Secret-Werte sicher in Git aufbewahren könnten? Verschlüsselung macht das möglich: Die Datei ist ohne den passenden Schlüssel nicht lesbar. 🔐
SOPS kennenlernen
SOPS ist ein Tool, das die Werte in einer YAML-Datei verschlüsselt, während die Schlüssel lesbar bleiben, sodass Diffs weiterhin verständlich sind.
Nur Werte werden verschlüsselt
Eine wichtige Stärke von SOPS besteht darin, dass nur die Werte verschlüsselt werden. Sie sehen weiterhin, welche Schlüssel vorhanden sind, nicht jedoch deren geheimen Inhalt.
db:
password: ENC[AES256_GCM,data:9fK2...,type:str]Durch einen Schlüsselservice abgesichert
SOPS verschlüsselt mit einem Master-Schlüssel eines Anbieters wie age, AWS KMS oder GCP KMS, sodass nur autorisierte Personen entschlüsseln können.
Das helm-secrets-Plugin
Das Plugin helm-secrets verbindet SOPS und Helm. Dadurch kann Helm Ihre verschlüsselte Values-Datei während eines Befehls direkt entschlüsseln.
helm plugin install https://github.com/jkroepke/helm-secretsEine Datei verschlüsseln
Sie übergeben eine Values-Datei an das Plugin, um sie direkt zu verschlüsseln. So werden Secrets im Klartext in sicheren Chiffretext umgewandelt, der für Git geeignet ist.
helm secrets encrypt secrets.yaml > secrets.enc.yamlZum Deployment-Zeitpunkt entschlüsseln
Bei der Installation oder Aktualisierung entschlüsselt helm-secrets die Datei nur für diesen Durchlauf und übergibt den Klartext ausschließlich im Arbeitsspeicher an Helm.
helm secrets install myapp ./chart -f secrets.enc.yamlDas secrets-Befehlspräfix
Sie setzen normalen Helm-Befehlen einfach secrets voran. Das Plugin übernimmt die Entschlüsselung und leitet anschließend alles an Helm weiter.
helm secrets upgrade myapp ./chart -f secrets.enc.yamlNur Chiffretext committen
Sie committen die verschlüsselte Datei und halten den Klartext vollständig aus Git heraus. Das Repository enthält damit nichts, was für einen Angreifer nützlich wäre.
Durch erneutes Verschlüsseln rotieren
Um zu ändern, wer ein Secret lesen kann, rotieren Sie die Schlüssel und verschlüsseln die Datei erneut. SOPS unterstützt mehrere Empfänger für den gemeinsamen Zugriff.
Schlüssel liegen außerhalb von Git
Das gesamte Modell setzt darauf, dass der Entschlüsselungsschlüssel außerhalb des Repositorys bleibt – verwaltet von Personen oder einem KMS und niemals neben dem Chiffretext.
Schnelltest
Was verschlüsselt SOPS in einer YAML-Datei?
Zusammenfassung
Sie haben gelernt, wie helm-secrets zusammen mit SOPS Werte für die sichere Speicherung in Git verschlüsselt und erst zum Deployment-Zeitpunkt entschlüsselt. 🎉
Häufig gestellte Fragen
Ist die Lektion „Values mit helm-secrets und SOPS verschlüsseln“ kostenlos?
Ja — der vollständige Text von „Values mit helm-secrets und SOPS verschlüsseln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Values mit helm-secrets und SOPS verschlüsseln“?
Verschlüsselte Secret-Werte sicher in Git speichern Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um DevOps Bootcamp zu starten?
Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Values mit helm-secrets und SOPS verschlüsseln“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?
Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum Secrets nicht in values.yaml gehören
- Values mit helm-secrets und SOPS verschlüsseln
- Secrets aus External Secrets Operators beziehen
- Kubernetes-Secret-Ressourcen templatisieren