Gérer les Secrets et les variables d’environnement
Utilisez en toute sécurité les Secrets, les variables et les environnements de GitHub Actions afin de garder les identifiants hors de votre code et de contrôler les déploiements.
Gérer les Secrets et les variables d’environnement est une leçon DevOps Bootcamp gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage DevOps Bootcamp, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours DevOps Bootcamp comprend 4 leçons au total.
Pourquoi les secrets exigent de la prudence
Les chaînes CI/CD ont besoin de jetons et de mots de passe pour accéder aux registres et aux cibles d’informatique en nuage. Les coder en dur les divulgue à toute personne ayant accès au dépôt : c’est précisément ce qu’empêchent les secrets.
Où sont stockés les secrets
Vous ajoutez les secrets dans les paramètres du dépôt, de l’organisation ou de l’environnement. Ils sont chiffrés au repos et exposés aux flux de travail uniquement sous forme de valeurs masquées.
Utiliser un secret
Référencez un secret via le contexte secrets, puis transmettez-le à une étape sous forme de variable d’environnement ou d’entrée d’action. Ici, il alimente un script de déploiement.
steps:
- name: Deploy
env:
API_TOKEN: ${{ secrets.API_TOKEN }}
run: ./deploy.shLes secrets sont masqués
GitHub masque automatiquement les secrets dans les journaux sous la forme ***. Malgré cela, ne les affichez ni ne les conservez jamais : des transformations comme l’encodage base64 peuvent contourner le masquage et les divulguer.
Variables ou secrets
Pour une configuration non sensible, comme une région ou une option de compilation, utilisez des variables via le contexte vars. Elles sont visibles dans l’interface, ce qui convient lorsqu’elles ne contiennent aucun secret.
env:
REGION: ${{ vars.AWS_REGION }}Le GITHUB_TOKEN par défaut
Chaque exécution reçoit automatiquement un GITHUB_TOKEN pour s’authentifier auprès du dépôt. Limitez strictement sa portée avec la clé permissions : appliquez le principe du moindre privilège.
permissions:
contents: read
pull-requests: writeEnvironnements
Un environnement, comme la préproduction ou la production, regroupe des secrets et ajoute des règles de protection : approbateurs requis, temporisateurs d’attente et restrictions de branches, avant l’exécution d’un déploiement.
jobs:
deploy:
environment: production
runs-on: ubuntu-latestApprobateurs requis
Dans un environnement protégé, une tâche de déploiement est mise en pause jusqu’à ce qu’un approbateur désigné donne son accord : c’est un contrôle humain délibéré avant la production.
Sécurité des PR provenant de dépôts dérivés
Les secrets ne sont jamais transmis aux flux de travail provenant de PR issues de dépôts dérivés, afin qu’un contributeur non approuvé ne puisse pas les dérober. Concevez l’intégration continue de façon à ce que les PR issues de dépôts dérivés n’aient besoin d’aucun secret.
Renouveler les secrets
Considérez chaque secret comme renouvelable. Lorsqu’un secret est divulgué ou arrive à expiration, il vous suffit de le mettre à jour dans les paramètres : la prochaine exécution récupère la nouvelle valeur, sans modifier le code.
Résumé des bonnes pratiques
Le guide pratique : des secrets pour les valeurs sensibles, des variables pour le reste, un GITHUB_TOKEN à la portée strictement limitée, des environnements pour protéger la production, et ne jamais journaliser un secret.
Vérification rapide
Secret ou variable, masqué ou visible : lequel va où ?
Récapitulatif
Vous pouvez désormais gérer les secrets et les variables en toute sécurité : stockez-les sous forme chiffrée, lisez-les via le contexte secrets, limitez la portée du jeton et soumettez les déploiements à une validation grâce aux environnements.
Questions Fréquemment Posées
La leçon « Gérer les Secrets et les variables d’environnement » est-elle gratuite ?
Oui — le texte complet de « Gérer les Secrets et les variables d’environnement » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours DevOps Bootcamp, passe à CoddyKit PRO. Le cours DevOps Bootcamp comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Gérer les Secrets et les variables d’environnement » ?
Utilisez en toute sécurité les Secrets, les variables et les environnements de GitHub Actions afin de garder les identifiants hors de votre code et de contrôler les déploiements. Tu pratiques DevOps Bootcamp avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer DevOps Bootcamp ?
Aucune expérience préalable n'est requise. DevOps Bootcamp sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Gérer les Secrets et les variables d’environnement » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon DevOps Bootcamp ?
Oui. Chaque leçon DevOps Bootcamp inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Qu’est-ce que l’intégration et la livraison continues et DevOps ?
- Concepts fondamentaux de GitHub Actions
- Votre premier flux de travail GitHub
- Gérer les Secrets et les variables d’environnement