0Pricing
DevOps Bootcamp · Lekcja

Szyfrowanie wartości za pomocą helm-secrets i SOPS

Bezpieczne przechowywanie zaszyfrowanych wartości sekretów w Git.

Szyfrowanie wartości za pomocą helm-secrets i SOPS to bezpłatna lekcja DevOps Bootcamp na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej DevOps Bootcamp, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.

Zaszyfruj, a następnie zatwierdź

A gdyby można było bezpiecznie przechowywać wartości sekretów w Git? Szyfrowanie to umożliwia: plik jest nieczytelny bez właściwego klucza. 🔐

Poznaj SOPS

SOPS to narzędzie szyfrujące wartości w pliku YAML i pozostawiające klucze czytelne, dzięki czemu porównania zmian nadal są zrozumiałe.

Szyfrowane są tylko wartości

Jedną z najważniejszych zalet SOPS jest szyfrowanie wyłącznie wartości. Nadal można zobaczyć, jakie klucze istnieją, ale nie ich tajną zawartość.

db:
  password: ENC[AES256_GCM,data:9fK2...,type:str]

Obsługa przez usługę kluczy

SOPS szyfruje dane za pomocą klucza głównego od dostawcy takiego jak age, AWS KMS lub GCP KMS, dzięki czemu odszyfrowywać mogą je tylko uprawnieni posiadacze klucza.

Wtyczka helm-secrets

Wtyczka helm-secrets łączy SOPS z Helmem i pozwala Helmowi odszyfrować zaszyfrowany plik values w locie podczas wykonywania polecenia.

helm plugin install https://github.com/jkroepke/helm-secrets

Szyfrowanie pliku

Za pomocą wtyczki można opakować plik values, aby zaszyfrować go w miejscu, zamieniając sekrety w postaci jawnego tekstu na bezpieczny szyfrogram gotowy do umieszczenia w Git.

helm secrets encrypt secrets.yaml > secrets.enc.yaml

Odszyfruj podczas wdrażania

Podczas instalacji lub aktualizacji helm-secrets odszyfrowuje plik tylko na czas danego uruchomienia, przekazując Helmowi tekst jawny wyłącznie w pamięci.

helm secrets install myapp ./chart -f secrets.enc.yaml

Prefiks polecenia secrets

Wystarczy poprzedzić zwykłe polecenia Helma prefiksem secrets. Wtyczka obsługuje odszyfrowywanie, a następnie przekazuje wszystko dalej do Helma.

helm secrets upgrade myapp ./chart -f secrets.enc.yaml

Zatwierdzaj tylko szyfrogram

Do repozytorium zatwierdza się plik zaszyfrowany, a tekst jawny pozostaje całkowicie poza Gitem. Repozytorium nie zawiera niczego użytecznego dla atakującego.

Rotacja przez ponowne szyfrowanie

Aby zmienić osoby, które mogą odczytywać sekret, należy wykonać rotację kluczy i ponownie zaszyfrować plik. SOPS obsługuje wielu odbiorców współdzielących dostęp.

Klucze pozostają poza Gitem

Cały model opiera się na tym, że klucz deszyfrujący pozostaje poza repozytorium i jest przechowywany przez ludzi lub w KMS, nigdy obok szyfrogramu.

Szybkie sprawdzenie

Co SOPS szyfruje w pliku YAML?

Podsumowanie

Wiadomo już, jak połączenie helm-secrets i SOPS szyfruje wartości na potrzeby bezpiecznego przechowywania w Git oraz odszyfrowuje je dopiero podczas wdrażania. 🎉

Często zadawane pytania

Czy lekcja „Szyfrowanie wartości za pomocą helm-secrets i SOPS” jest bezpłatna?

Tak — pełny tekst „Szyfrowanie wartości za pomocą helm-secrets i SOPS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu DevOps Bootcamp, przejdź na CoddyKit PRO. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.

Co nauczysz się w „Szyfrowanie wartości za pomocą helm-secrets i SOPS”?

Bezpieczne przechowywanie zaszyfrowanych wartości sekretów w Git. Ćwiczysz DevOps Bootcamp z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć DevOps Bootcamp?

Nie wymagamy żadnego doświadczenia. DevOps Bootcamp w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Szyfrowanie wartości za pomocą helm-secrets i SOPS”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji DevOps Bootcamp?

Tak. Każda lekcja DevOps Bootcamp zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Dlaczego sekrety nie powinny trafiać do values.yaml
  2. Szyfrowanie wartości za pomocą helm-secrets i SOPS
  3. Pobieranie z External Secrets Operators
  4. Tworzenie szablonów zasobów Kubernetes Secret
← Powrót do DevOps Bootcamp