0Pricing
DevOps Bootcamp · Leçon

Gérer les Secrets et les variables d’environnement

Utilisez en toute sécurité les Secrets, les variables et les environnements de GitHub Actions afin de garder les identifiants hors de votre code et de contrôler les déploiements.

Gérer les Secrets et les variables d’environnement est une leçon DevOps Bootcamp gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage DevOps Bootcamp, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours DevOps Bootcamp comprend 4 leçons au total.

Pourquoi les secrets exigent de la prudence

Les chaînes CI/CD ont besoin de jetons et de mots de passe pour accéder aux registres et aux cibles d’informatique en nuage. Les coder en dur les divulgue à toute personne ayant accès au dépôt : c’est précisément ce qu’empêchent les secrets.

Où sont stockés les secrets

Vous ajoutez les secrets dans les paramètres du dépôt, de l’organisation ou de l’environnement. Ils sont chiffrés au repos et exposés aux flux de travail uniquement sous forme de valeurs masquées.

Utiliser un secret

Référencez un secret via le contexte secrets, puis transmettez-le à une étape sous forme de variable d’environnement ou d’entrée d’action. Ici, il alimente un script de déploiement.

steps:
  - name: Deploy
    env:
      API_TOKEN: ${{ secrets.API_TOKEN }}
    run: ./deploy.sh

Les secrets sont masqués

GitHub masque automatiquement les secrets dans les journaux sous la forme ***. Malgré cela, ne les affichez ni ne les conservez jamais : des transformations comme l’encodage base64 peuvent contourner le masquage et les divulguer.

Variables ou secrets

Pour une configuration non sensible, comme une région ou une option de compilation, utilisez des variables via le contexte vars. Elles sont visibles dans l’interface, ce qui convient lorsqu’elles ne contiennent aucun secret.

env:
  REGION: ${{ vars.AWS_REGION }}

Le GITHUB_TOKEN par défaut

Chaque exécution reçoit automatiquement un GITHUB_TOKEN pour s’authentifier auprès du dépôt. Limitez strictement sa portée avec la clé permissions : appliquez le principe du moindre privilège.

permissions:
  contents: read
  pull-requests: write

Environnements

Un environnement, comme la préproduction ou la production, regroupe des secrets et ajoute des règles de protection : approbateurs requis, temporisateurs d’attente et restrictions de branches, avant l’exécution d’un déploiement.

jobs:
  deploy:
    environment: production
    runs-on: ubuntu-latest

Approbateurs requis

Dans un environnement protégé, une tâche de déploiement est mise en pause jusqu’à ce qu’un approbateur désigné donne son accord : c’est un contrôle humain délibéré avant la production.

Sécurité des PR provenant de dépôts dérivés

Les secrets ne sont jamais transmis aux flux de travail provenant de PR issues de dépôts dérivés, afin qu’un contributeur non approuvé ne puisse pas les dérober. Concevez l’intégration continue de façon à ce que les PR issues de dépôts dérivés n’aient besoin d’aucun secret.

Renouveler les secrets

Considérez chaque secret comme renouvelable. Lorsqu’un secret est divulgué ou arrive à expiration, il vous suffit de le mettre à jour dans les paramètres : la prochaine exécution récupère la nouvelle valeur, sans modifier le code.

Résumé des bonnes pratiques

Le guide pratique : des secrets pour les valeurs sensibles, des variables pour le reste, un GITHUB_TOKEN à la portée strictement limitée, des environnements pour protéger la production, et ne jamais journaliser un secret.

Vérification rapide

Secret ou variable, masqué ou visible : lequel va où ?

Récapitulatif

Vous pouvez désormais gérer les secrets et les variables en toute sécurité : stockez-les sous forme chiffrée, lisez-les via le contexte secrets, limitez la portée du jeton et soumettez les déploiements à une validation grâce aux environnements.

Questions Fréquemment Posées

La leçon « Gérer les Secrets et les variables d’environnement » est-elle gratuite ?

Oui — le texte complet de « Gérer les Secrets et les variables d’environnement » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours DevOps Bootcamp, passe à CoddyKit PRO. Le cours DevOps Bootcamp comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Gérer les Secrets et les variables d’environnement » ?

Utilisez en toute sécurité les Secrets, les variables et les environnements de GitHub Actions afin de garder les identifiants hors de votre code et de contrôler les déploiements. Tu pratiques DevOps Bootcamp avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer DevOps Bootcamp ?

Aucune expérience préalable n'est requise. DevOps Bootcamp sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Gérer les Secrets et les variables d’environnement » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon DevOps Bootcamp ?

Oui. Chaque leçon DevOps Bootcamp inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Qu’est-ce que l’intégration et la livraison continues et DevOps ?
  2. Concepts fondamentaux de GitHub Actions
  3. Votre premier flux de travail GitHub
  4. Gérer les Secrets et les variables d’environnement
← Retour à DevOps Bootcamp