0Pricing
DevOps Bootcamp · Lekcja

Pobieranie z External Secrets Operators

Pobieranie sekretów z sejfu podczas wdrażania.

Pobieranie z External Secrets Operators to bezpłatna lekcja DevOps Bootcamp na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej DevOps Bootcamp, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.

Przechowuj sekrety poza chartem

Inne podejście całkowicie pomija przechowywanie sekretów w pobliżu chartu. Sekrety są przechowywane w dedykowanym magazynie i pobierane podczas wdrażania.

Jedno źródło prawdy

Magazyn sekretów, taki jak HashiCorp Vault lub AWS Secrets Manager, staje się Państwa źródłem prawdy, niezależnym od dowolnego chartu lub repozytorium.

External Secrets Operator

External Secrets Operator, często nazywany ESO, działa w klastrze i kopiuje wartości z zewnętrznego magazynu do obiektów Secret Kubernetes.

Zainstaluj ESO za pomocą Helma

Operator jest instalowany za pomocą Helm z jego publicznego chartu, a następnie obserwuje zasoby wskazujące, co należy zsynchronizować.

helm install external-secrets external-secrets/external-secrets

Połącz się za pomocą SecretStore

Zasób SecretStore informuje ESO, gdzie znajduje się magazyn i jak się z nim uwierzytelnić, aby operator mógł odczytywać sekrety w Państwa imieniu.

kind: SecretStore
spec:
  provider:
    vault:
      server: https://vault.example.com

Złóż żądanie za pomocą ExternalSecret

Zasób ExternalSecret określa, których zdalnych kluczy należy użyć oraz który obiekt Secret Kubernetes ESO powinien na ich podstawie utworzyć.

kind: ExternalSecret
spec:
  target:
    name: db-credentials

ESO tworzy Secret

Operator odczytuje dane z magazynu i tworzy zwykły obiekt Secret Kubernetes. Pody korzystają z niego tak jak z każdego innego obiektu Secret.

Chart nie zawiera żadnych sekretów

Od tej pory chart zawiera tylko manifest ExternalSecret, a nigdy dane uwierzytelniające. Wrażliwa wartość znajduje się wyłącznie w magazynie. 🔐

Automatyczne odświeżanie

ESO może odświeżać Secret w określonych odstępach czasu, dzięki czemu rotacja wartości w magazynie jest propagowana do klastra bez ponownego wdrażania.

spec:
  refreshInterval: 1h

Odwołaj się do niego w values.yaml

Wartości chartu zawierają wtedy tylko nazwę zsynchronizowanego Secret, nigdy sam sekret, dzięki czemu konfigurację można bezpiecznie zatwierdzić.

existingSecret: db-credentials

Rozdzielenie odpowiedzialności

Ten model rozdziela osoby zarządzające sekretami od osób wdrażających aplikacje. Zespoły ds. bezpieczeństwa zarządzają magazynem, a autorzy chartów tylko się do niego odwołują.

Szybkie sprawdzenie

Co właściwie robi External Secrets Operator?

Podsumowanie

Widać już, jak External Secrets Operator synchronizuje wartości z magazynu z obiektami Secret Kubernetes, dzięki czemu charty zawierają tylko odwołania. 🎉

Często zadawane pytania

Czy lekcja „Pobieranie z External Secrets Operators” jest bezpłatna?

Tak — pełny tekst „Pobieranie z External Secrets Operators” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu DevOps Bootcamp, przejdź na CoddyKit PRO. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.

Co nauczysz się w „Pobieranie z External Secrets Operators”?

Pobieranie sekretów z sejfu podczas wdrażania. Ćwiczysz DevOps Bootcamp z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć DevOps Bootcamp?

Nie wymagamy żadnego doświadczenia. DevOps Bootcamp w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Pobieranie z External Secrets Operators”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji DevOps Bootcamp?

Tak. Każda lekcja DevOps Bootcamp zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Dlaczego sekrety nie powinny trafiać do values.yaml
  2. Szyfrowanie wartości za pomocą helm-secrets i SOPS
  3. Pobieranie z External Secrets Operators
  4. Tworzenie szablonów zasobów Kubernetes Secret
← Powrót do DevOps Bootcamp