Secrets en omgevingsvariabelen beheren
Gebruik GitHub Actions-secrets, variabelen en omgevingen veilig om inloggegevens uit uw code te houden en deployments te beheren.
Secrets en omgevingsvariabelen beheren is een gratis DevOps-bootcamp-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject DevOps-bootcamp. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus DevOps-bootcamp bevat in totaal 4 lessen.
Waarom geheimen zorgvuldigheid vereisen
Pijplijnen hebben tokens en wachtwoorden nodig om registers en clouddoelen te bereiken. Als je ze hardcodeert, lekken ze naar iedereen met toegang tot de repository — dat voorkomen geheimen.
Waar geheimen worden opgeslagen
Je voegt geheimen toe in de instellingen van een repository, organisatie of omgeving. Ze zijn versleuteld wanneer ze zijn opgeslagen en worden alleen als gemaskeerde waarden aan werkstromen beschikbaar gesteld.
Een geheim gebruiken
Verwijs naar een geheim via de context secrets en geef het vervolgens als omgevingsvariabele of actie-invoer door aan een stap. Hier levert het de invoer voor een implementatiescript.
steps:
- name: Deploy
env:
API_TOKEN: ${{ secrets.API_TOKEN }}
run: ./deploy.shGeheimen worden gemaskeerd
GitHub maskeert geheimen in logboeken automatisch als ***. Toch mag je een geheim nooit afdrukken of bewaren — bewerkingen zoals base64 kunnen de maskering omzeilen en het geheim lekken.
Variabelen versus geheimen
Gebruik voor niet-gevoelige configuratie, zoals een regio of buildvlag, variabelen via de context vars. Ze zijn zichtbaar in de gebruikersinterface, wat prima is als niets geheim is.
env:
REGION: ${{ vars.AWS_REGION }}De standaardwaarde GITHUB_TOKEN
Elke uitvoering krijgt automatisch een GITHUB_TOKEN om zich bij de repository te authenticeren. Beperk het bereik ervan strikt met de sleutel permissions — geef alleen de minimaal benodigde rechten.
permissions:
contents: read
pull-requests: writeOmgevingen
Een omgeving zoals acceptatie of productie groepeert geheimen en voegt beveiligingsregels toe — verplichte beoordelaars, wachttimers en branchbeperkingen — voordat een implementatie wordt uitgevoerd.
jobs:
deploy:
environment: production
runs-on: ubuntu-latestVereiste beoordelaars
In een beveiligde omgeving pauzeert een implementatietaak totdat een aangewezen beoordelaar goedkeuring geeft — een bewuste menselijke controle vóór productie.
Veiligheid bij PR's vanuit forks
Geheimen worden nooit doorgegeven aan werkstromen vanuit PR's van forks, zodat een niet-vertrouwde bijdrager ze niet kan stelen. Ontwerp CI zo dat PR's vanuit forks geen geheimen nodig hebben.
Geheimen roteren
Ga ervan uit dat elk geheim roteerbaar is. Wanneer een geheim lekt of verloopt, werk je het eenvoudig bij in de instellingen — de volgende uitvoering gebruikt de nieuwe waarde, zonder codewijzigingen.
Samenvatting van aanbevolen werkwijzen
Het draaiboek: geheimen voor gevoelige waarden, variabelen voor de rest, een strikt beperkt bereik voor GITHUB_TOKEN, omgevingen die productie bewaken, en nooit een geheim in logboeken registreren.
Korte test
Geheim of variabele, gemaskeerd of zichtbaar — wat hoort waar?
Samenvatting
Je kunt geheimen en variabelen nu veilig beheren: versleuteld opslaan, ze lezen via de context secrets, het bereik van het token beperken en implementaties achter omgevingen laten wachten op goedkeuring.
Leer DevOps-bootcamp met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 142
- Lessen
- 568
Veelgestelde vragen
Is de les “Secrets en omgevingsvariabelen beheren” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad DevOps-bootcamp, waaronder “Secrets en omgevingsvariabelen beheren”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus DevOps-bootcamp bevat in totaal 4 lessen.
Wat leer ik in “Secrets en omgevingsvariabelen beheren”?
Gebruik GitHub Actions-secrets, variabelen en omgevingen veilig om inloggegevens uit uw code te houden en deployments te beheren. Je oefent met DevOps-bootcamp door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met DevOps-bootcamp te beginnen?
Ervaring vooraf is niet nodig. DevOps-bootcamp op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Secrets en omgevingsvariabelen beheren”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over DevOps-bootcamp?
Ja. Elke les over DevOps-bootcamp bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Wat zijn CI/CD en DevOps?
- Kernconcepten van GitHub Actions
- Uw eerste GitHub-workflow
- Secrets en omgevingsvariabelen beheren