0Pricing
DevOps Bootcamp · Lezione

Crittografia dei valori con helm-secrets e SOPS

Archiviazione sicura dei valori segreti crittografati in Git

Crittografia dei valori con helm-secrets e SOPS è una lezione DevOps Bootcamp gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento DevOps Bootcamp, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso DevOps Bootcamp include 4 lezioni in totale.

Cifrare prima del commit

E se potesse conservare in sicurezza i valori segreti in Git? La cifratura lo rende possibile: il file è illeggibile senza la chiave corretta. 🔐

Presentiamo SOPS

SOPS è uno strumento che cifra i valori all'interno di un file YAML lasciando leggibili le chiavi, così i diff restano comprensibili.

Vengono cifrati solo i valori

Un punto di forza di SOPS è che cifra solo i valori. Può continuare a vedere quali chiavi esistono, ma non il loro contenuto segreto.

db:
  password: ENC[AES256_GCM,data:9fK2...,type:str]

Protetto da un servizio di gestione delle chiavi

SOPS cifra usando una chiave principale fornita da un provider come age, AWS KMS o GCP KMS, così solo chi è autorizzato può decifrare.

Il plugin helm-secrets

Il plugin helm-secrets collega SOPS e Helm, consentendo a Helm di decifrare al volo il file dei valori cifrato durante l'esecuzione di un comando.

helm plugin install https://github.com/jkroepke/helm-secrets

Cifrare un file

Avvolga un file dei valori con il plugin per cifrarlo direttamente, trasformando i segreti in testo semplice in ciphertext sicuro, pronto per Git.

helm secrets encrypt secrets.yaml > secrets.enc.yaml

Decifrare al momento del deploy

Durante un'installazione o un aggiornamento, helm-secrets decifra il file solo per quella esecuzione e passa il testo semplice a Helm mantenendolo esclusivamente in memoria.

helm secrets install myapp ./chart -f secrets.enc.yaml

Il prefisso del comando secrets

È sufficiente anteporre secrets ai normali comandi Helm. Il plugin gestisce la decifratura e poi inoltra tutto a Helm.

helm secrets upgrade myapp ./chart -f secrets.enc.yaml

Eseguire il commit solo del ciphertext

Esegua il commit del file cifrato e tenga completamente fuori il testo semplice da Git. Il repository non conterrà nulla di utile per un aggressore.

Ruotare ricifrando

Per modificare chi può leggere un segreto, ruoti le chiavi e ricifri il file. SOPS supporta più destinatari per consentire l'accesso condiviso.

Le chiavi risiedono fuori da Git

L'intero modello dipende dal fatto che la chiave di decifratura resti fuori dal repository, custodita da persone o da un KMS, mai accanto al ciphertext.

Verifica rapida

Che cosa cifra SOPS in un file YAML?

Riepilogo

Ha imparato come helm-secrets insieme a SOPS cifra i valori per archiviarli in sicurezza in Git e li decifra solo al momento del deploy. 🎉

Domande Frequenti

La lezione «Crittografia dei valori con helm-secrets e SOPS» è gratuita?

Sì — il testo completo di «Crittografia dei valori con helm-secrets e SOPS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso DevOps Bootcamp, passa a CoddyKit PRO. Il corso DevOps Bootcamp include 4 lezioni in totale.

Cosa imparerò in «Crittografia dei valori con helm-secrets e SOPS»?

Archiviazione sicura dei valori segreti crittografati in Git Eserciti DevOps Bootcamp con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare DevOps Bootcamp?

Non è richiesta alcuna esperienza precedente. DevOps Bootcamp su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Crittografia dei valori con helm-secrets e SOPS»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione DevOps Bootcamp?

Sì. Ogni lezione DevOps Bootcamp include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Perché i Secret non devono stare in values.yaml
  2. Crittografia dei valori con helm-secrets e SOPS
  3. Recupero dei Secret dagli External Secrets Operator
  4. Templating delle risorse Secret di Kubernetes
← Torna a DevOps Bootcamp