0Pricing
DevOps Bootcamp · Lección

Obtención desde operadores de secretos externos

Obtenga secretos de un almacén de secretos durante el despliegue.

Obtención desde operadores de secretos externos es una lección gratuita de DevOps Bootcamp en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de DevOps Bootcamp, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de DevOps Bootcamp incluye 4 lecciones en total.

Mantenga los secretos fuera del chart

Otro enfoque evita almacenar secretos cerca del chart. Los conserva en un vault dedicado y los obtiene durante el despliegue.

Una única fuente de verdad

Un almacén de secretos como HashiCorp Vault o AWS Secrets Manager se convierte en su fuente de verdad, separada de cualquier chart o repositorio.

El operador External Secrets

El External Secrets Operator, conocido a menudo como ESO, se ejecuta en su clúster y copia valores de un almacén externo a los Secrets de Kubernetes.

Instale ESO con Helm

Como corresponde, instala el propio operador con Helm desde su chart público; después, este observa los recursos que le indican qué debe sincronizar.

helm install external-secrets external-secrets/external-secrets

Conéctese con un SecretStore

Un recurso SecretStore indica a ESO dónde está su vault y cómo autenticarse en él, para que pueda leer secretos en su nombre.

kind: SecretStore
spec:
  provider:
    vault:
      server: https://vault.example.com

Solicite con ExternalSecret

Un recurso ExternalSecret especifica qué claves remotas desea y qué Secret de Kubernetes debe crear ESO a partir de ellas.

kind: ExternalSecret
spec:
  target:
    name: db-credentials

ESO materializa el Secret

El operador lee el vault y materializa un Secret normal de Kubernetes. Sus pods lo consumen como cualquier otro Secret.

Su chart no incluye secretos

Ahora su chart solo incluye el manifiesto ExternalSecret, nunca la credencial. El valor sensible vive únicamente en el vault. 🔐

Actualización automática

ESO puede actualizar el Secret periódicamente, de modo que la rotación de un valor en el vault se propaga al clúster sin volver a desplegar.

spec:
  refreshInterval: 1h

Referéncielo en values.yaml

Los valores de su chart solo contienen el nombre del Secret sincronizado, nunca el secreto en sí, lo que mantiene la configuración segura para confirmarla.

existingSecret: db-credentials

Responsabilidades desacopladas

Este modelo desacopla a quienes administran los secretos de quienes despliegan las aplicaciones. Los equipos de seguridad son propietarios del vault; los autores del chart solo lo referencian.

Comprobación rápida

¿Qué hace realmente el External Secrets Operator?

Recapitulación

Ha visto cómo el External Secrets Operator sincroniza valores de un vault con Secrets de Kubernetes, de modo que los charts solo incluyen referencias. 🎉

Preguntas frecuentes

¿La lección «Obtención desde operadores de secretos externos» es gratis?

Sí — el texto completo de «Obtención desde operadores de secretos externos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de DevOps Bootcamp, actualiza a CoddyKit PRO. El curso de DevOps Bootcamp incluye 4 lecciones en total.

¿Qué aprenderé en «Obtención desde operadores de secretos externos»?

Obtenga secretos de un almacén de secretos durante el despliegue. Practicas DevOps Bootcamp con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar DevOps Bootcamp?

No se requiere experiencia previa. DevOps Bootcamp en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Obtención desde operadores de secretos externos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de DevOps Bootcamp?

Sí. Cada lección de DevOps Bootcamp incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Por qué los Secrets no deben estar en values.yaml
  2. Cifrado de valores con helm-secrets y SOPS
  3. Obtención desde operadores de secretos externos
  4. Uso de plantillas para recursos Secret de Kubernetes
← Volver a DevOps Bootcamp