Helm Academy · Oppitunti

Miksi Secretit eivät kuulu values.yaml-tiedostoon

Selväkielisten Secretien riskit charteissa ja Gitissä

Oppitunti 1/413 vaihetta

Miksi Secretit eivät kuulu values.yaml-tiedostoon on ilmainen Helm Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Helm Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Helm Academy-kurssilla on yhteensä 4 oppituntia.

values.yaml on pelkkää tekstiä

Chartin values.yaml on tavallista, salaamatonta tekstiä. Kaikki sinne kirjoittamanne, myös salasanat, on luettavissa kaikille, jotka avaavat tiedoston.

Git ei unohda koskaan

Chartit sijaitsevat yleensä Gitissä. Kerran commitoitu salaisuus säilyy historiassa, vaikka poistaisitte sen myöhemmin, joten vuoto on pysyvä. 🔒

Houkutteleva virhe

Oikea salasana on houkuttelevaa kirjoittaa suoraan values.yaml-tiedostoon, jotta kaikki saadaan toimimaan. Vastustakaa kiusausta, sillä arvo leviää sen jälkeen kaikkialle.

database:
  password: super-secret-123

Helm tallentaa release-tiedot

Asennuksen yhteydessä Helm tallentaa yhdistetyt arvot klusteriin release-Secretiin. Salaamaton salasananne on nyt tallennettuna myös sinne.

helm get values paljastaa arvot

Jokainen, jolla on käyttöoikeus releaseen, voi suorittaa komennon helm get values ja lukea tarkalleen välittämänne arvot, salaamaton salasana mukaan lukien.

helm get values myapp

Myös CI-lokit vuotavat

Salaisuuksien välittäminen --set-valitsimella putkessa tulostaa ne usein koontilokeihin, joissa koko tiimi näkee ne selväkielisinä.

helm install myapp ./chart --set db.password=secret

Perussääntö

Sääntö on yksinkertainen: salaisuudet eivät saa koskaan olla salaamattomina chartissa, Gitissä tai komentorivillä. Pitäkää ne niiden ulkopuolella.

Viitatkaa, älkää upottako

Turvallinen toimintatapa on viitata salaisuuteen sen sijaan, että upottaisitte sen. Mallipohjat viittaavat Secret-resurssiin, jonka klusteri sisältää jo.

valueFrom:
  secretKeyRef:
    name: db-credentials
    key: password

Salatkaa, jos tallennus on välttämätöntä

Kun salaisuuksien arvojen on todella sijaittava Gitissä, tallentakaa ne salattuina, jotta commitoidusta tiedostosta ei ole hyötyä ilman purkuavainta.

Kolme yleistä toimintatapaa

Ongelman ratkaisee kolme vaihtoehtoa: arvojen salaaminen työkaluilla, salaisuuksien hakeminen ulkoisesta säilöstä tai Secret-objektien muodostaminen injektoiduista tiedoista.

Koodaus ei ole tietoturvaa

Kubernetesin Secret-objekteissa Base64 on vain enkoodausta, ei salausta. Se ei piilota mitään, joten älkää koskaan pitäkö enkoodattua arvoa suojattuna.

Pikatarkistus

Miksi salasana values.yaml-tiedostossa on niin riskialtis?

Kertaus

Näitte, miten salaamattomat salaisuudet values.yaml-tiedostossa vuotavat Gitin, release-tietojen ja CI-lokien kautta ja miksi niihin pitää sen sijaan viitata tai ne pitää salata. 🎉

Aloita maksutta

Opi YAML tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Miksi Secretit eivät kuulu values.yaml-tiedostoon” ilmainen?

Kyllä – oppitunnin ”Miksi Secretit eivät kuulu values.yaml-tiedostoon” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Helm Academy-kurssin, päivitä CoddyKit PROhon. Helm Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Miksi Secretit eivät kuulu values.yaml-tiedostoon”?

Selväkielisten Secretien riskit charteissa ja Gitissä Harjoittelet Helm Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Helm Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Helm Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Miksi Secretit eivät kuulu values.yaml-tiedostoon”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Helm Academy-oppitunnilla?

Kyllä. Jokainen Helm Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Miksi Secretit eivät kuulu values.yaml-tiedostoon
  2. Arvojen salaaminen helm-secretsilla ja SOPSilla
  3. Secretien hakeminen ulkoisista Secrets Operator -operaattoreista
  4. Kubernetes Secret -resurssien mallintaminen
← Takaisin: Helm Academy