Miksi Secretit eivät kuulu values.yaml-tiedostoon
Selväkielisten Secretien riskit charteissa ja Gitissä
Miksi Secretit eivät kuulu values.yaml-tiedostoon on ilmainen Helm Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Helm Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Helm Academy-kurssilla on yhteensä 4 oppituntia.
values.yaml on pelkkää tekstiä
Chartin values.yaml on tavallista, salaamatonta tekstiä. Kaikki sinne kirjoittamanne, myös salasanat, on luettavissa kaikille, jotka avaavat tiedoston.
Git ei unohda koskaan
Chartit sijaitsevat yleensä Gitissä. Kerran commitoitu salaisuus säilyy historiassa, vaikka poistaisitte sen myöhemmin, joten vuoto on pysyvä. 🔒
Houkutteleva virhe
Oikea salasana on houkuttelevaa kirjoittaa suoraan values.yaml-tiedostoon, jotta kaikki saadaan toimimaan. Vastustakaa kiusausta, sillä arvo leviää sen jälkeen kaikkialle.
database:
password: super-secret-123Helm tallentaa release-tiedot
Asennuksen yhteydessä Helm tallentaa yhdistetyt arvot klusteriin release-Secretiin. Salaamaton salasananne on nyt tallennettuna myös sinne.
helm get values paljastaa arvot
Jokainen, jolla on käyttöoikeus releaseen, voi suorittaa komennon helm get values ja lukea tarkalleen välittämänne arvot, salaamaton salasana mukaan lukien.
helm get values myappMyös CI-lokit vuotavat
Salaisuuksien välittäminen --set-valitsimella putkessa tulostaa ne usein koontilokeihin, joissa koko tiimi näkee ne selväkielisinä.
helm install myapp ./chart --set db.password=secretPerussääntö
Sääntö on yksinkertainen: salaisuudet eivät saa koskaan olla salaamattomina chartissa, Gitissä tai komentorivillä. Pitäkää ne niiden ulkopuolella.
Viitatkaa, älkää upottako
Turvallinen toimintatapa on viitata salaisuuteen sen sijaan, että upottaisitte sen. Mallipohjat viittaavat Secret-resurssiin, jonka klusteri sisältää jo.
valueFrom:
secretKeyRef:
name: db-credentials
key: passwordSalatkaa, jos tallennus on välttämätöntä
Kun salaisuuksien arvojen on todella sijaittava Gitissä, tallentakaa ne salattuina, jotta commitoidusta tiedostosta ei ole hyötyä ilman purkuavainta.
Kolme yleistä toimintatapaa
Ongelman ratkaisee kolme vaihtoehtoa: arvojen salaaminen työkaluilla, salaisuuksien hakeminen ulkoisesta säilöstä tai Secret-objektien muodostaminen injektoiduista tiedoista.
Koodaus ei ole tietoturvaa
Kubernetesin Secret-objekteissa Base64 on vain enkoodausta, ei salausta. Se ei piilota mitään, joten älkää koskaan pitäkö enkoodattua arvoa suojattuna.
Pikatarkistus
Miksi salasana values.yaml-tiedostossa on niin riskialtis?
Kertaus
Näitte, miten salaamattomat salaisuudet values.yaml-tiedostossa vuotavat Gitin, release-tietojen ja CI-lokien kautta ja miksi niihin pitää sen sijaan viitata tai ne pitää salata. 🎉
Opi YAML tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Miksi Secretit eivät kuulu values.yaml-tiedostoon” ilmainen?
Kyllä – oppitunnin ”Miksi Secretit eivät kuulu values.yaml-tiedostoon” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Helm Academy-kurssin, päivitä CoddyKit PROhon. Helm Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Miksi Secretit eivät kuulu values.yaml-tiedostoon”?
Selväkielisten Secretien riskit charteissa ja Gitissä Harjoittelet Helm Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Helm Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Helm Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”Miksi Secretit eivät kuulu values.yaml-tiedostoon”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Helm Academy-oppitunnilla?
Kyllä. Jokainen Helm Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miksi Secretit eivät kuulu values.yaml-tiedostoon
- Arvojen salaaminen helm-secretsilla ja SOPSilla
- Secretien hakeminen ulkoisista Secrets Operator -operaattoreista
- Kubernetes Secret -resurssien mallintaminen