GitHub के साथ गुप्त जानकारी प्रबंधन
GitHub Secrets और OpenID Connect (OIDC) का उपयोग करके संवेदनशील प्रमाण-पत्रों को सुरक्षित रूप से संग्रहीत और अभिगमित करने का गहन अध्ययन कीजिए।
GitHub के साथ गुप्त जानकारी प्रबंधन, CoddyKit पर GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
सुरक्षित गोपनीय जानकारी प्रबंधन क्यों महत्वपूर्ण है
किसी भी सॉफ्टवेयर परियोजना में आपको अक्सर एपीआई कुंजियों, डेटाबेस प्रमाण-पत्रों या पहुँच टोकनों जैसी संवेदनशील जानकारी का उपयोग करना पड़ता है। इन्हें सीधे अपने कोड या रिपॉज़िटरी में संग्रहीत करना एक बड़ा सुरक्षा जोखिम है।
गोपनीय जानकारी का प्रबंधन इन संवेदनशील डेटा अंशों को सुरक्षित रूप से संग्रहीत और प्रबंधित करने की प्रक्रिया है। यह सुनिश्चित करता है कि केवल अधिकृत प्रणालियाँ और उपयोगकर्ता ही उन तक पहुँच सकें, जिससे अनधिकृत रूप से उजागर होने से बचाव होता है।
GitHub की गोपनीय जानकारियाँ क्या हैं
GitHub संवेदनशील जानकारी को संग्रहीत करने का एक सुरक्षित तरीका प्रदान करता है, जिसे GitHub की गोपनीय जानकारियाँ कहा जाता है। ये एन्क्रिप्टेड परिवेश चर होते हैं, जिनका उपयोग आप अपने GitHub कार्यप्रवाहों में कर सकते हैं।
- डिफ़ॉल्ट रूप से इन्हें लॉग में नहीं लिखा जाता।
- बनाए जाने के बाद ये उपयोगकर्ता इंटरफ़ेस में दिखाई नहीं देतीं।
- इन तक केवल चुने गए कार्यप्रवाह पहुँच सकते हैं।
इससे आपके प्रमाण-पत्र गलती से उजागर होने से सुरक्षित रहते हैं।
रिपॉज़िटरी की गोपनीय जानकारियाँ सेट अप करना
आप गोपनीय जानकारियाँ अलग-अलग स्तरों पर परिभाषित कर सकते हैं: रिपॉज़िटरी, परिवेश या संगठन। आमतौर पर आप रिपॉज़िटरी की गोपनीय जानकारियों से शुरुआत करेंगे।
इन्हें बनाने के लिए:
- अपनी रिपॉज़िटरी के सेटिंग्स टैब पर जाएँ।
- गोपनीय जानकारियाँ और चर > कार्रवाइयाँ पर जाएँ।
- नई रिपॉज़िटरी गोपनीय जानकारी पर क्लिक करें।
इसे एक अद्वितीय नाम दें (जैसे, API_KEY) और अपनी गोपनीय जानकारी का मान चिपकाएँ।
कार्यप्रवाहों में गोपनीय जानकारियों तक पहुँचना
गोपनीय जानकारी परिभाषित करने के बाद आप उसका उपयोग अपनी YAML फ़ाइलों में कर सकते हैं। GitHub कार्रवाइयाँ आपकी गोपनीय जानकारियों को आपके कार्यों में परिवेश चरों के रूप में स्वतः उपलब्ध कराती हैं।
आप ${{ secrets.SECRET_NAME }} संदर्भ का उपयोग करके उन तक पहुँचते हैं। यह स्क्रिप्ट ऐसे चरण का अनुकरण करती है जिसमें इस गोपनीय जानकारी का उपयोग किया जाएगा। इसे चलाने के लिए कल्पना करें कि GitHub कार्रवाइयों ने MY_API_KEY को एक परिवेश चर के रूप में सेट किया है।
#!/bin/bash
# This script simulates a workflow step
# where a secret is passed as an environment variable.
echo "Attempting to use an API key..."
# In a real GitHub Action, MY_API_KEY would be
# set by ${{ secrets.MY_API_KEY }} in the workflow YAML.
if [ -z "$MY_API_KEY" ]; then
echo "Error: MY_API_KEY is not set!"
echo "Please define it as a secret in your workflow."
else
echo "Successfully accessed API key (partially shown): ${MY_API_KEY:0:5}..."
fiगोपनीय जानकारी के व्यापक दायरे
रिपॉज़िटरी की गोपनीय जानकारियों के अलावा GitHub दो और शक्तिशाली दायरे प्रदान करता है:
- संगठन की गोपनीय जानकारियाँ: किसी संगठन के भीतर कई रिपॉज़िटरी के लिए उपलब्ध होती हैं। कई परियोजनाओं में साझा की जाने वाली गोपनीय जानकारियों के लिए उपयोगी हैं (जैसे, कंपनी-व्यापी परिनियोजन टोकन)।
- परिवेश की गोपनीय जानकारियाँ: विशिष्ट परिनियोजन परिवेशों (जैसे,
staging,production) से जुड़ी होती हैं। इनमें सुरक्षा नियम हो सकते हैं, जैसे परिनियोजन से पहले मैन्युअल अनुमोदन आवश्यक होना।
अधिकतम सुरक्षा के लिए हमेशा आवश्यकतानुसार सबसे छोटे दायरे का उपयोग करें।
OpenID कनेक्ट (OIDC) क्या है
OpenID कनेक्ट (OIDC) OAuth 2.0 के आधार पर निर्मित प्रमाणीकरण की एक परत है। यह एक ऐसा मानक है, जो क्लाइंट को प्राधिकरण सर्वर द्वारा किए गए प्रमाणीकरण के आधार पर अंतिम उपयोगकर्ता की पहचान सत्यापित करने देता है।
सतत एकीकरण/सतत परिनियोजन में OIDC आपके कार्यप्रवाहों को लंबे समय तक मान्य प्रमाण-पत्र (जैसे एपीआई कुंजियाँ) GitHub की गोपनीय जानकारियों के रूप में संग्रहीत किए बिना क्लाउड प्रदाताओं (जैसे AWS, एज़्योर, GCP) के साथ सुरक्षित रूप से प्रमाणीकरण करने देता है।
OIDC, कार्रवाइयों के साथ कैसे काम करता है
GitHub कार्रवाइयाँ OIDC प्रदाता के रूप में काम कर सकती हैं। जब कोई कार्यप्रवाह चलता है, तो GitHub उस विशिष्ट कार्य के लिए एक अद्वितीय, अल्पकालिक OIDC टोकन बनाता है।
इस टोकन में कार्यप्रवाह के बारे में सत्यापन योग्य दावे होते हैं, जैसे रिपॉज़िटरी, शाखा और कार्य की ID। इसके बाद क्लाउड प्रदाताओं को GitHub द्वारा जारी टोकनों पर भरोसा करने और इन दावों के आधार पर अस्थायी पहुँच देने के लिए विन्यस्त किया जा सकता है।
OIDC के प्रमुख लाभ
GitHub कार्रवाइयों के साथ OIDC का उपयोग करने से सुरक्षा के महत्वपूर्ण लाभ मिलते हैं:
- दीर्घकालिक प्रमाण-पत्र नहीं: आप स्थिर क्लाउड एपीआई कुंजियों को GitHub की गोपनीय जानकारियों में संग्रहीत नहीं करते।
- कम जोखिम: यदि कोई टोकन कभी समझौता किए जाने की स्थिति में आ जाए, तो अल्पकालिक टोकन उसके प्रभाव को कम करते हैं।
- सूक्ष्म-स्तरीय पहुँच: क्लाउड भूमिकाओं को विशिष्ट कार्यप्रवाह शर्तों से जोड़ा जा सकता है (जैसे, केवल
mainशाखा से परिनियोजन की अनुमति देना)। - लेखा-परीक्षण: किसने क्या किया, इसका पता लगाना आसान होता है, क्योंकि पहचान कार्यप्रवाह के चलने से जुड़ी होती है।
OIDC को क्लाउड से एकीकृत करना
OIDC का उपयोग करने के लिए आपको अपने क्लाउड प्रदाता (जैसे, AWS IAM, एज़्योर AD, GCP IAM) को GitHub के OIDC जारीकर्ता पर भरोसा करने के लिए विन्यस्त करना होगा।
इसमें आमतौर पर ये चरण शामिल होते हैं:
- अपने क्लाउड खाते में एक पहचान प्रदाता (आईडीपी) सेट अप करना।
- विशिष्ट अनुमतियाँ देने वाली भूमिका/नीति परिभाषित करना।
- भूमिका में एक “विश्वास नीति” जोड़ना, जो GitHub के OIDC टोकनों को उसे ग्रहण करने की अनुमति देती है; इसमें अक्सर टोकन के दावों पर आधारित शर्तें होती हैं (जैसे, केवल किसी विशिष्ट रिपॉज़िटरी से)।
इसके बाद कार्यप्रवाह टोकन का अनुरोध करता है और प्रमाणीकरण के लिए उसका उपयोग करता है।
त्वरित जाँच: सुरक्षित पहुँच
आपने संवेदनशील डेटा संग्रहीत करने के लिए GitHub की गोपनीय जानकारियों और प्रमाण-पत्र के बिना क्लाउड प्रमाणीकरण के लिए OpenID कनेक्ट के बारे में सीखा है।
GitHub कार्रवाइयों में गोपनीय जानकारी प्रबंधन के बारे में निम्नलिखित में से कौन-से कथन TRUE हैं?
अपने प्रमाण-पत्र सुरक्षित करें: पुनरावलोकन
बहुत अच्छा! आपने अपनी सतत एकीकरण/सतत परिनियोजन पाइपलाइनों में संवेदनशील डेटा को सुरक्षित रूप से प्रबंधित करना सीख लिया है।
- GitHub की गोपनीय जानकारियाँ आपकी रिपॉज़िटरी, संगठन या विशिष्ट परिवेशों के भीतर एपीआई कुंजियों और टोकनों के लिए कूटबद्ध भंडारण प्रदान करती हैं।
- OpenID कनेक्ट (OIDC) स्थिर प्रमाण-पत्रों के बजाय अल्पकालिक, सत्यापन योग्य टोकनों का उपयोग करके क्लाउड प्रदाताओं के साथ प्रमाणीकरण करने का और भी सुरक्षित तरीका प्रदान करता है।
सुदृढ़ और सुरक्षित DevOps पाइपलाइन बनाने के लिए ये प्रक्रियाएँ अत्यंत महत्वपूर्ण हैं।
एआई शिक्षक के साथ GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 12
- पाठ
- 48
अक्सर पूछे जाने वाले प्रश्न
क्या “GitHub के साथ गुप्त जानकारी प्रबंधन” पाठ निःशुल्क है?
हाँ—“GitHub के साथ गुप्त जानकारी प्रबंधन” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“GitHub के साथ गुप्त जानकारी प्रबंधन” में मैं क्या सीखूँगा?
GitHub Secrets और OpenID Connect (OIDC) का उपयोग करके संवेदनशील प्रमाण-पत्रों को सुरक्षित रूप से संग्रहीत और अभिगमित करने का गहन अध्ययन कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“GitHub के साथ गुप्त जानकारी प्रबंधन” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- CI/CD में सुरक्षा की सर्वोत्तम प्रक्रियाएँ
- GitHub के साथ गुप्त जानकारी प्रबंधन
- स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST)
- Dependency और supply chain security (SCA)