DevOps Bootcamp · Lektion

Secrets und Umgebungsvariablen verwalten

Verwenden Sie GitHub-Actions-Secrets, Variablen und Umgebungen sicher, damit Zugangsdaten nicht in Ihren Code gelangen und Sie Deployments kontrollieren können.

Lektion 4 von 413 Schritte

Secrets und Umgebungsvariablen verwalten ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.

Warum Geheimnisse besondere Sorgfalt erfordern

Pipelines benötigen Token und Passwörter, um auf Registries und Cloud-Ziele zuzugreifen. Wenn Sie diese fest im Code hinterlegen, werden sie für alle Personen mit Zugriff auf das Repository sichtbar – genau das verhindern Geheimnisse.

Wo Geheimnisse gespeichert werden

Sie fügen Geheimnisse in den Einstellungen des Repositorys, der Organisation oder der Umgebung hinzu. Sie werden im Ruhezustand verschlüsselt und Workflows nur als maskierte Werte bereitgestellt.

Ein Geheimnis verwenden

Verweisen Sie über den Kontext secrets auf ein Geheimnis und übergeben Sie es anschließend als Umgebungsvariable oder Action-Eingabe an einen Schritt. Hier wird es an ein Bereitstellungsskript übergeben.

steps:
  - name: Deploy
    env:
      API_TOKEN: ${{ secrets.API_TOKEN }}
    run: ./deploy.sh

Geheimnisse werden maskiert

GitHub maskiert Geheimnisse in Logs automatisch als ***. Geben Sie ein Geheimnis trotzdem niemals aus und speichern Sie es niemals dauerhaft – Transformationen wie base64 können die Maskierung umgehen und das Geheimnis offenlegen.

Variablen vs. Geheimnisse

Verwenden Sie für nicht sensible Konfigurationen wie eine Region oder ein Build-Flag Variablen über den Kontext vars. Sie sind in der Benutzeroberfläche sichtbar, was unproblematisch ist, solange es sich nicht um Geheimnisse handelt.

env:
  REGION: ${{ vars.AWS_REGION }}

Das standardmäßige GITHUB_TOKEN

Jeder Lauf erhält automatisch ein GITHUB_TOKEN, um sich beim Repository zu authentifizieren. Schränken Sie seinen Geltungsbereich mit dem Schlüssel permissions so weit wie möglich ein – nach dem Prinzip der geringsten Berechtigungen.

permissions:
  contents: read
  pull-requests: write

Umgebungen

Eine Umgebung wie staging oder production bündelt Geheimnisse und fügt Schutzregeln hinzu – erforderliche Reviewer, Wartezeiten und Branch-Einschränkungen –, bevor eine Bereitstellung ausgeführt wird.

jobs:
  deploy:
    environment: production
    runs-on: ubuntu-latest

Erforderliche Reviewer

Bei einer geschützten Umgebung wird ein Bereitstellungsjob angehalten, bis ein指定eter Reviewer ihn genehmigt – eine bewusst eingerichtete menschliche Kontrolle vor der Production-Umgebung.

Sicherheit bei PRs aus Forks

Geheimnisse werden niemals an Workflows aus PRs aus Forks übergeben, sodass ein nicht vertrauenswürdiger Beitragender sie nicht stehlen kann. Entwerfen Sie Ihre CI so, dass PRs aus Forks keine Geheimnisse benötigen.

Geheimnisse rotieren

Behandeln Sie jedes Geheimnis so, dass es rotierbar ist. Wenn ein Geheimnis offengelegt wird oder abläuft, aktualisieren Sie es einfach in den Einstellungen – der nächste Lauf verwendet den neuen Wert, ohne dass Code geändert werden muss.

Zusammenfassung der Best Practices

Der Leitfaden: Geheimnisse für sensible Werte, Variablen für alle übrigen Werte, ein eng eingeschränktes GITHUB_TOKEN, Umgebungen zum Schutz der Production-Umgebung und niemals ein Geheimnis protokollieren.

Kurzer Test

Geheimnis oder Variable, maskiert oder sichtbar – was gehört wohin?

Zusammenfassung

Sie können Geheimnisse und Variablen jetzt sicher verwalten: Speichern Sie sie verschlüsselt, lesen Sie sie über den Kontext secrets aus, schränken Sie den Token ein und schützen Sie Bereitstellungen durch Umgebungen.

Kostenlos starten

Lerne DevOps Bootcamp mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
142
Lektionen
568

Häufig gestellte Fragen

Ist die Lektion „Secrets und Umgebungsvariablen verwalten“ kostenlos?

Ja — der vollständige Text von „Secrets und Umgebungsvariablen verwalten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Secrets und Umgebungsvariablen verwalten“?

Verwenden Sie GitHub-Actions-Secrets, Variablen und Umgebungen sicher, damit Zugangsdaten nicht in Ihren Code gelangen und Sie Deployments kontrollieren können. Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um DevOps Bootcamp zu starten?

Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Secrets und Umgebungsvariablen verwalten“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?

Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was sind CI/CD und DevOps?
  2. Grundkonzepte von GitHub Actions
  3. Ihr erster GitHub-Workflow
  4. Secrets und Umgebungsvariablen verwalten
← Zurück zu DevOps Bootcamp