0Pricing
DevOps Bootcamp · Lektion

Secrets aus External Secrets Operators beziehen

Secrets zum Deployment-Zeitpunkt aus einem Vault beziehen

Secrets aus External Secrets Operators beziehen ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.

Secrets außerhalb des Charts halten

Ein anderer Ansatz verzichtet vollständig darauf, Secrets in der Nähe des Charts zu speichern. Stattdessen bewahren Sie sie in einem dedizierten Vault auf und rufen sie zum Deployment-Zeitpunkt ab.

Eine zentrale Quelle der Wahrheit

Ein Secret-Speicher wie HashiCorp Vault oder AWS Secrets Manager wird zu Ihrer zentralen Quelle der Wahrheit, getrennt von jedem Chart und Repository.

Der External Secrets Operator

Der External Secrets Operator, häufig ESO genannt, läuft in Ihrem Cluster und kopiert Werte aus einem externen Speicher in Kubernetes-Secrets.

ESO mit Helm installieren

Passenderweise installieren Sie den Operator selbst mit Helm aus seinem öffentlichen Chart. Anschließend überwacht er Ressourcen, die angeben, was synchronisiert werden soll.

helm install external-secrets external-secrets/external-secrets

Mit einem SecretStore verbinden

Eine SecretStore-Ressource teilt ESO mit, wo sich Ihr Vault befindet und wie die Authentifizierung erfolgt, damit der Operator Secrets in Ihrem Auftrag lesen kann.

kind: SecretStore
spec:
  provider:
    vault:
      server: https://vault.example.com

Mit ExternalSecret anfordern

Eine ExternalSecret-Ressource gibt an, welche entfernten Schlüssel Sie benötigen und welches Kubernetes-Secret ESO daraus erstellen soll.

kind: ExternalSecret
spec:
  target:
    name: db-credentials

ESO materialisiert das Secret

Der Operator liest aus dem Vault und materialisiert ein gewöhnliches Kubernetes-Secret. Ihre Pods verwenden es wie jedes andere Secret.

Ihr Chart liefert keine Secrets aus

Ihr Chart liefert nun nur noch das ExternalSecret-Manifest aus, niemals die Zugangsdaten selbst. Der vertrauliche Wert befindet sich ausschließlich im Vault. 🔐

Automatische Aktualisierung

ESO kann das Secret in regelmäßigen Abständen aktualisieren, sodass die Änderung eines Werts im Vault ohne erneutes Deployment in den Cluster übernommen wird.

spec:
  refreshInterval: 1h

In values.yaml referenzieren

Ihre Chart-Werte enthalten dann nur noch den Namen des synchronisierten Secrets, niemals das Secret selbst. Dadurch können Sie die Konfiguration sicher committen.

existingSecret: db-credentials

Getrennte Zuständigkeiten

Dieses Modell trennt die Zuständigkeit für die Verwaltung von Secrets von der Zuständigkeit für das Deployment von Anwendungen. Sicherheitsteams verwalten den Vault, während Chart-Autoren lediglich darauf verweisen.

Schnelltest

Was macht der External Secrets Operator tatsächlich?

Zusammenfassung

Sie haben gesehen, wie der External Secrets Operator Werte aus einem Vault in Kubernetes-Secrets synchronisiert, sodass Charts nur Referenzen ausliefern. 🎉

Häufig gestellte Fragen

Ist die Lektion „Secrets aus External Secrets Operators beziehen“ kostenlos?

Ja — der vollständige Text von „Secrets aus External Secrets Operators beziehen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Secrets aus External Secrets Operators beziehen“?

Secrets zum Deployment-Zeitpunkt aus einem Vault beziehen Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um DevOps Bootcamp zu starten?

Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Secrets aus External Secrets Operators beziehen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?

Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum Secrets nicht in values.yaml gehören
  2. Values mit helm-secrets und SOPS verschlüsseln
  3. Secrets aus External Secrets Operators beziehen
  4. Kubernetes-Secret-Ressourcen templatisieren
← Zurück zu DevOps Bootcamp