Gerenciando Secrets e variáveis de ambiente
Use com segurança Secrets, variáveis e ambientes do GitHub Actions para manter credenciais fora do seu código e controlar implantações.
Gerenciando Secrets e variáveis de ambiente é uma aula grátis de DevOps Bootcamp no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de DevOps Bootcamp, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de DevOps Bootcamp inclui 4 aulas no total.
Por que os segredos exigem cuidado
Os fluxos precisam de tokens e senhas para acessar registros e destinos na nuvem. Codificá-los diretamente expõe esses dados a qualquer pessoa com acesso ao repositório — é isso que os segredos impedem.
Onde os segredos ficam
Você adiciona segredos nas configurações do repositório, da organização ou do ambiente. Eles são criptografados durante o armazenamento e disponibilizados aos fluxos de trabalho apenas como valores mascarados.
Usando um segredo
Faça referência a um segredo por meio do contexto secrets e passe-o para uma etapa como uma variável de ambiente ou entrada da ação. Aqui, ele fornece o valor para um script de implantação.
steps:
- name: Deploy
env:
API_TOKEN: ${{ secrets.API_TOKEN }}
run: ./deploy.shOs segredos são mascarados
O GitHub oculta automaticamente os segredos nos registros como ***. Mesmo assim, nunca exiba nem persista um segredo — transformações como base64 podem escapar da máscara e expô-lo.
Variáveis versus segredos
Para configurações não sensíveis, como uma região ou um sinalizador de compilação, use variáveis por meio do contexto vars. Elas ficam visíveis na interface, o que não é um problema quando nada é secreto.
env:
REGION: ${{ vars.AWS_REGION }}O GITHUB_TOKEN padrão
Cada execução recebe um GITHUB_TOKEN automático para autenticar-se no repositório. Limite rigorosamente seu escopo com a chave permissions — aplique o princípio do privilégio mínimo.
permissions:
contents: read
pull-requests: writeAmbientes
Um ambiente, como staging ou production, agrupa segredos e adiciona regras de proteção — revisores obrigatórios, temporizadores de espera e limites de ramos — antes da execução de uma implantação.
jobs:
deploy:
environment: production
runs-on: ubuntu-latestRevisores obrigatórios
Com um ambiente protegido, uma tarefa de implantação pausa até que um revisor designado aprove a execução — uma barreira humana deliberada antes da produção.
Segurança de PRs provenientes de bifurcações
Os segredos nunca são passados para fluxos de trabalho provenientes de PRs bifurcados, portanto um colaborador não confiável não pode roubá-los. Projete a integração contínua para que PRs provenientes de bifurcações não precisem de segredos.
Substituindo segredos
Trate todo segredo como substituível. Quando um deles vazar ou expirar, basta atualizá-lo nas configurações — a próxima execução usará o novo valor, sem nenhuma alteração no código.
Resumo das práticas recomendadas
O guia: segredos para valores sensíveis, variáveis para o restante, um GITHUB_TOKEN com escopo rigorosamente limitado, ambientes protegendo a produção e nunca registrar um segredo.
Verificação rápida
Segredo ou variável, mascarado ou visível — qual deve ser usado em cada caso?
Revisão
Agora você pode gerenciar segredos e variáveis com segurança: armazená-los criptografados, lê-los por meio do contexto secrets, limitar o escopo do token e controlar as implantações por meio de ambientes.
Perguntas Frequentes
A aula “Gerenciando Secrets e variáveis de ambiente” é grátis?
Sim — o texto completo de “Gerenciando Secrets e variáveis de ambiente” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de DevOps Bootcamp, atualize para CoddyKit PRO. O curso de DevOps Bootcamp inclui 4 aulas no total.
O que vou aprender em “Gerenciando Secrets e variáveis de ambiente”?
Use com segurança Secrets, variáveis e ambientes do GitHub Actions para manter credenciais fora do seu código e controlar implantações. Você pratica DevOps Bootcamp com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar DevOps Bootcamp?
Nenhuma experiência prévia é necessária. DevOps Bootcamp no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Gerenciando Secrets e variáveis de ambiente”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de DevOps Bootcamp?
Sim. Cada aula de DevOps Bootcamp inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que são CI/CD e DevOps?
- Conceitos fundamentais do GitHub Actions
- Seu primeiro fluxo de trabalho do GitHub
- Gerenciando Secrets e variáveis de ambiente