Secrets und Umgebungsvariablen verwalten
Verwenden Sie GitHub-Actions-Secrets, Variablen und Umgebungen sicher, damit Zugangsdaten nicht in Ihren Code gelangen und Sie Deployments kontrollieren können.
Secrets und Umgebungsvariablen verwalten ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Warum Geheimnisse besondere Sorgfalt erfordern
Pipelines benötigen Token und Passwörter, um auf Registries und Cloud-Ziele zuzugreifen. Wenn Sie diese fest im Code hinterlegen, werden sie für alle Personen mit Zugriff auf das Repository sichtbar – genau das verhindern Geheimnisse.
Wo Geheimnisse gespeichert werden
Sie fügen Geheimnisse in den Einstellungen des Repositorys, der Organisation oder der Umgebung hinzu. Sie werden im Ruhezustand verschlüsselt und Workflows nur als maskierte Werte bereitgestellt.
Ein Geheimnis verwenden
Verweisen Sie über den Kontext secrets auf ein Geheimnis und übergeben Sie es anschließend als Umgebungsvariable oder Action-Eingabe an einen Schritt. Hier wird es an ein Bereitstellungsskript übergeben.
steps:
- name: Deploy
env:
API_TOKEN: ${{ secrets.API_TOKEN }}
run: ./deploy.shGeheimnisse werden maskiert
GitHub maskiert Geheimnisse in Logs automatisch als ***. Geben Sie ein Geheimnis trotzdem niemals aus und speichern Sie es niemals dauerhaft – Transformationen wie base64 können die Maskierung umgehen und das Geheimnis offenlegen.
Variablen vs. Geheimnisse
Verwenden Sie für nicht sensible Konfigurationen wie eine Region oder ein Build-Flag Variablen über den Kontext vars. Sie sind in der Benutzeroberfläche sichtbar, was unproblematisch ist, solange es sich nicht um Geheimnisse handelt.
env:
REGION: ${{ vars.AWS_REGION }}Das standardmäßige GITHUB_TOKEN
Jeder Lauf erhält automatisch ein GITHUB_TOKEN, um sich beim Repository zu authentifizieren. Schränken Sie seinen Geltungsbereich mit dem Schlüssel permissions so weit wie möglich ein – nach dem Prinzip der geringsten Berechtigungen.
permissions:
contents: read
pull-requests: writeUmgebungen
Eine Umgebung wie staging oder production bündelt Geheimnisse und fügt Schutzregeln hinzu – erforderliche Reviewer, Wartezeiten und Branch-Einschränkungen –, bevor eine Bereitstellung ausgeführt wird.
jobs:
deploy:
environment: production
runs-on: ubuntu-latestErforderliche Reviewer
Bei einer geschützten Umgebung wird ein Bereitstellungsjob angehalten, bis ein指定eter Reviewer ihn genehmigt – eine bewusst eingerichtete menschliche Kontrolle vor der Production-Umgebung.
Sicherheit bei PRs aus Forks
Geheimnisse werden niemals an Workflows aus PRs aus Forks übergeben, sodass ein nicht vertrauenswürdiger Beitragender sie nicht stehlen kann. Entwerfen Sie Ihre CI so, dass PRs aus Forks keine Geheimnisse benötigen.
Geheimnisse rotieren
Behandeln Sie jedes Geheimnis so, dass es rotierbar ist. Wenn ein Geheimnis offengelegt wird oder abläuft, aktualisieren Sie es einfach in den Einstellungen – der nächste Lauf verwendet den neuen Wert, ohne dass Code geändert werden muss.
Zusammenfassung der Best Practices
Der Leitfaden: Geheimnisse für sensible Werte, Variablen für alle übrigen Werte, ein eng eingeschränktes GITHUB_TOKEN, Umgebungen zum Schutz der Production-Umgebung und niemals ein Geheimnis protokollieren.
Kurzer Test
Geheimnis oder Variable, maskiert oder sichtbar – was gehört wohin?
Zusammenfassung
Sie können Geheimnisse und Variablen jetzt sicher verwalten: Speichern Sie sie verschlüsselt, lesen Sie sie über den Kontext secrets aus, schränken Sie den Token ein und schützen Sie Bereitstellungen durch Umgebungen.
Lerne DevOps Bootcamp mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 142
- Lektionen
- 568
Häufig gestellte Fragen
Ist die Lektion „Secrets und Umgebungsvariablen verwalten“ kostenlos?
Ja — der vollständige Text von „Secrets und Umgebungsvariablen verwalten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Secrets und Umgebungsvariablen verwalten“?
Verwenden Sie GitHub-Actions-Secrets, Variablen und Umgebungen sicher, damit Zugangsdaten nicht in Ihren Code gelangen und Sie Deployments kontrollieren können. Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um DevOps Bootcamp zu starten?
Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Secrets und Umgebungsvariablen verwalten“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?
Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was sind CI/CD und DevOps?
- Grundkonzepte von GitHub Actions
- Ihr erster GitHub-Workflow
- Secrets und Umgebungsvariablen verwalten