Obtención desde operadores de secretos externos
Obtenga secretos de un almacén de secretos durante el despliegue.
Obtención desde operadores de secretos externos es una lección gratuita de Helm Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Helm Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Helm Academy incluye 4 lecciones en total.
Mantenga los secretos fuera del chart
Otro enfoque evita almacenar secretos cerca del chart. Los conserva en un vault dedicado y los obtiene durante el despliegue.
Una única fuente de verdad
Un almacén de secretos como HashiCorp Vault o AWS Secrets Manager se convierte en su fuente de verdad, separada de cualquier chart o repositorio.
El operador External Secrets
El External Secrets Operator, conocido a menudo como ESO, se ejecuta en su clúster y copia valores de un almacén externo a los Secrets de Kubernetes.
Instale ESO con Helm
Como corresponde, instala el propio operador con Helm desde su chart público; después, este observa los recursos que le indican qué debe sincronizar.
helm install external-secrets external-secrets/external-secretsConéctese con un SecretStore
Un recurso SecretStore indica a ESO dónde está su vault y cómo autenticarse en él, para que pueda leer secretos en su nombre.
kind: SecretStore
spec:
provider:
vault:
server: https://vault.example.comSolicite con ExternalSecret
Un recurso ExternalSecret especifica qué claves remotas desea y qué Secret de Kubernetes debe crear ESO a partir de ellas.
kind: ExternalSecret
spec:
target:
name: db-credentialsESO materializa el Secret
El operador lee el vault y materializa un Secret normal de Kubernetes. Sus pods lo consumen como cualquier otro Secret.
Su chart no incluye secretos
Ahora su chart solo incluye el manifiesto ExternalSecret, nunca la credencial. El valor sensible vive únicamente en el vault. 🔐
Actualización automática
ESO puede actualizar el Secret periódicamente, de modo que la rotación de un valor en el vault se propaga al clúster sin volver a desplegar.
spec:
refreshInterval: 1hReferéncielo en values.yaml
Los valores de su chart solo contienen el nombre del Secret sincronizado, nunca el secreto en sí, lo que mantiene la configuración segura para confirmarla.
existingSecret: db-credentialsResponsabilidades desacopladas
Este modelo desacopla a quienes administran los secretos de quienes despliegan las aplicaciones. Los equipos de seguridad son propietarios del vault; los autores del chart solo lo referencian.
Comprobación rápida
¿Qué hace realmente el External Secrets Operator?
Recapitulación
Ha visto cómo el External Secrets Operator sincroniza valores de un vault con Secrets de Kubernetes, de modo que los charts solo incluyen referencias. 🎉
Preguntas frecuentes
¿La lección «Obtención desde operadores de secretos externos» es gratis?
Sí — el texto completo de «Obtención desde operadores de secretos externos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Helm Academy, actualiza a CoddyKit PRO. El curso de Helm Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Obtención desde operadores de secretos externos»?
Obtenga secretos de un almacén de secretos durante el despliegue. Practicas Helm Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Helm Academy?
No se requiere experiencia previa. Helm Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Obtención desde operadores de secretos externos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Helm Academy?
Sí. Cada lección de Helm Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué los Secrets no deben estar en values.yaml
- Cifrado de valores con helm-secrets y SOPS
- Obtención desde operadores de secretos externos
- Uso de plantillas para recursos Secret de Kubernetes