0Pricing
DevOps Bootcamp · 강의

Kubernetes 보안 비밀 리소스 템플릿화하기

값을 노출하지 않고 보안 비밀 객체를 렌더링합니다.

Kubernetes 보안 비밀 리소스 템플릿화하기은(는) CoddyKit의 무료 DevOps Bootcamp 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 DevOps Bootcamp 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. DevOps Bootcamp 강의에는 총 4개의 강의가 포함되어 있습니다.

차트에서 시크릿을 렌더링할 수 있습니다

때로는 차트 자체에서 쿠버네티스 시크릿 객체를 생성해야 합니다. 주의해서 작성하면 값이 유출되지 않도록 템플릿화할 수 있습니다.

시크릿 매니페스트의 구조

쿠버네티스 시크릿은 데이터 섹션이 있는 매니페스트일 뿐입니다. data 아래의 각 값은 Base64로 인코딩된 텍스트여야 합니다.

apiVersion: v1
kind: Secret
metadata:
  name: db-credentials

b64enc로 데이터를 인코딩합니다

data 아래에서는 각 값을 인코딩합니다. Sprig 도우미 함수 b64enc는 평문 문자열을 쿠버네티스가 요구하는 Base64 형식으로 변환합니다.

data:
  password: {{ .Values.password | b64enc }}

stringData로 인코딩을 생략합니다

직접 b64enc를 사용하지 않으려면 stringData를 사용하는 편이 좋습니다. 쿠버네티스가 서버 측에서 해당 값을 대신 인코딩합니다.

stringData:
  password: {{ .Values.password | quote }}

인코딩해도 시크릿이 되지는 않습니다

매니페스트에 렌더링된 값은 단지 인코딩된 값일 뿐이라는 점을 기억하십시오. 그 값을 읽을 수 있는 사람은 누구나 즉시 디코딩할 수 있습니다.

NOTES에 출력하지 않습니다

흔한 유출 방식은 값을 NOTES.txt에 그대로 출력하는 것입니다. 대신 값을 가져오는 방법을 출력하여 평문이 명령 출력에 남지 않게 하십시오.

기존 시크릿을 재사용합니다

더 나은 방법은 사용자가 별도로 만든 existingSecret을 가리키게 하는 것입니다. 그러면 차트는 값을 전혀 전달받지 않습니다.

{{- if not .Values.existingSecret }}
kind: Secret
{{- end }}

필수 값을 요구합니다

시크릿이 정말 필요하다면 required 함수가 값이 없을 때 명확한 메시지와 함께 렌더링을 중지합니다.

password: {{ required "password is required" .Values.password | b64enc }}

인라인으로 넣지 말고 마운트합니다

파드가 값을 컨테이너 환경 변수에 직접 넣는 대신 secretKeyRef나 마운트된 볼륨을 통해 시크릿을 읽게 하십시오.

valueFrom:
  secretKeyRef:
    name: db-credentials
    key: password

교체를 위해 주석을 추가합니다

시크릿이 변경될 때 파드를 다시 실행하려면 배포에 체크섬 주석을 추가하십시오. 새 값이 변경을 일으켜 재시작됩니다.

checksum/secret: {{ include (print $.Template.BasePath "/secret.yaml") . | sha256sum }}

전략을 조합합니다

가장 안전한 차트는 여러 방법을 조합합니다. 기존 시크릿이나 외부 시크릿을 우선 사용하고, 필요할 때만 인코딩하며, 값을 절대 그대로 출력하지 않습니다.

빠른 확인

쿠버네티스가 Base64 인코딩을 대신 수행하게 하려면 어떻게 해야 합니까?

복습

시크릿을 안전하게 템플릿화하는 방법을 배웠습니다. b64enc 또는 stringData로 인코딩하고, 기존 시크릿을 우선 사용하며, 값을 절대 출력하지 마십시오. 🎉

자주 묻는 질문

“Kubernetes 보안 비밀 리소스 템플릿화하기” 강의는 무료인가요?

네 — “Kubernetes 보안 비밀 리소스 템플릿화하기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 DevOps Bootcamp 강의 전체를 잠금 해제할 수 있습니다. DevOps Bootcamp 강의에는 총 4개의 강의가 포함되어 있습니다.

“Kubernetes 보안 비밀 리소스 템플릿화하기”에서 뭘 배우나요?

값을 노출하지 않고 보안 비밀 객체를 렌더링합니다. 브라우저에서 직접 실행하는 실습 코드로 DevOps Bootcamp을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

DevOps Bootcamp을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 DevOps Bootcamp은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“Kubernetes 보안 비밀 리소스 템플릿화하기” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 DevOps Bootcamp 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 DevOps Bootcamp 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 보안 비밀이 values.yaml에 있으면 안 되는 이유
  2. helm-secrets와 SOPS로 값 암호화하기
  3. 외부 보안 비밀 연산자에서 가져오기
  4. Kubernetes 보안 비밀 리소스 템플릿화하기
← DevOps Bootcamp(으)로 돌아가기