Criptografando valores com helm-secrets e SOPS
Armazenando valores secretos criptografados com segurança no Git
Criptografando valores com helm-secrets e SOPS é uma aula grátis de DevOps Bootcamp no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de DevOps Bootcamp, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de DevOps Bootcamp inclui 4 aulas no total.
Criptografe e depois confirme
E se você pudesse manter valores secretos com segurança no Git? A criptografia torna isso possível: o arquivo não pode ser lido sem a chave correta. 🔐
Conheça o SOPS
SOPS é uma ferramenta que criptografa os valores dentro de um arquivo YAML e mantém as chaves legíveis, para que as diferenças continuem fazendo sentido.
Apenas os valores são criptografados
Uma grande vantagem do SOPS é criptografar apenas os valores. Você ainda pode ver quais chaves existem, mas não o conteúdo secreto delas.
db:
password: ENC[AES256_GCM,data:9fK2...,type:str]Protegido por um serviço de chaves
O SOPS criptografa usando uma chave mestra de um provedor como age, AWS KMS ou GCP KMS, para que somente pessoas autorizadas possam descriptografar.
O plug-in helm-secrets
O plug-in helm-secrets conecta o SOPS ao Helm, permitindo que o Helm descriptografe o arquivo de valores criptografado durante a execução de um comando.
helm plugin install https://github.com/jkroepke/helm-secretsCriptografando um arquivo
Você envolve um arquivo de valores com o plug-in para criptografá-lo no próprio local, transformando segredos em texto simples em texto cifrado seguro, pronto para o Git.
helm secrets encrypt secrets.yaml > secrets.enc.yamlDescriptografe no momento da implantação
Durante a instalação ou atualização, o helm-secrets descriptografa o arquivo apenas para aquela execução e fornece o texto simples ao Helm somente na memória.
helm secrets install myapp ./chart -f secrets.enc.yamlO prefixo de comando secrets
Basta adicionar secrets como prefixo aos comandos normais do Helm. O plug-in cuida da descriptografia e depois encaminha tudo ao Helm.
helm secrets upgrade myapp ./chart -f secrets.enc.yamlConfirme apenas o texto cifrado
Você confirma o arquivo criptografado e mantém o texto simples totalmente fora do Git. O repositório não contém nada útil para um invasor.
Faça a rotação por meio de nova criptografia
Para alterar quem pode ler um segredo, faça a rotação das chaves e criptografe o arquivo novamente. O SOPS é compatível com vários destinatários para acesso compartilhado.
As chaves ficam fora do Git
Todo o modelo depende de a chave de descriptografia permanecer fora do repositório, sob a posse de pessoas ou de um KMS, nunca ao lado do texto cifrado.
Verificação rápida
O que o SOPS criptografa em um arquivo YAML?
Recapitulação
Você aprendeu como o helm-secrets junto com o SOPS criptografa valores para um armazenamento seguro no Git e os descriptografa apenas no momento da implantação. 🎉
Perguntas Frequentes
A aula “Criptografando valores com helm-secrets e SOPS” é grátis?
Sim — o texto completo de “Criptografando valores com helm-secrets e SOPS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de DevOps Bootcamp, atualize para CoddyKit PRO. O curso de DevOps Bootcamp inclui 4 aulas no total.
O que vou aprender em “Criptografando valores com helm-secrets e SOPS”?
Armazenando valores secretos criptografados com segurança no Git Você pratica DevOps Bootcamp com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar DevOps Bootcamp?
Nenhuma experiência prévia é necessária. DevOps Bootcamp no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Criptografando valores com helm-secrets e SOPS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de DevOps Bootcamp?
Sim. Cada aula de DevOps Bootcamp inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Por que os segredos não pertencem a values.yaml
- Criptografando valores com helm-secrets e SOPS
- Obtendo dados de operadores de segredos externos
- Criando modelos de recursos Secret do Kubernetes