0Pricing
CI/CD with GitHub Actions & DevOps Pipelines · Ders

GitHub ile Gizli Bilgi Yönetimi

GitHub Secrets ve OpenID Connect (OIDC) kullanarak hassas kimlik bilgilerini güvenli biçimde depolamayı ve bunlara erişmeyi derinlemesine öğrenin.

GitHub ile Gizli Bilgi Yönetimi, CoddyKit'te ücretsiz bir CI/CD with GitHub Actions & DevOps Pipelines dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, CI/CD with GitHub Actions & DevOps Pipelines öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. CI/CD with GitHub Actions & DevOps Pipelines kursu toplamda 4 dersten oluşur.

Güvenli Gizli Bilgi Yönetimi Neden Önemlidir

Her yazılım projesinde API anahtarları, veritabanı kimlik bilgileri veya erişim jetonları gibi hassas bilgileri kullanmanız gerekebilir. Bunları doğrudan kodunuzda veya deponuzda saklamak büyük bir güvenlik riskidir.

Gizli bilgi yönetimi, bu hassas veri parçalarını güvenli bir şekilde saklama ve yönetme uygulamasıdır. Yalnızca yetkili sistemlerin ve kullanıcıların bunlara erişebilmesini sağlayarak yetkisiz biçimde açığa çıkmalarını önler.

GitHub Gizli Bilgileri Nedir

GitHub, GitHub Gizli Bilgileri adı verilen hassas bilgileri saklamak için güvenli bir yöntem sunar. Bunlar, GitHub Eylemleri iş akışlarınızda kullanabileceğiniz şifrelenmiş ortam değişkenleridir.

  • Varsayılan olarak günlük kayıtlarına yazılmazlar.
  • Oluşturulduktan sonra kullanıcı arayüzünde görünmezler.
  • Yalnızca seçilen iş akışları tarafından erişilebilirler.

Bu sayede kimlik bilgilerinizin kazara açığa çıkması önlenir.

Depo Gizli Bilgilerini Ayarlama

Gizli bilgileri farklı düzeylerde tanımlayabilirsiniz: depo, ortam veya kuruluş. En yaygın olarak depo gizli bilgileriyle başlarsınız.

Bir tane oluşturmak için:

  1. Deponuzun Ayarlar sekmesine gidin.
  2. Gizli bilgiler ve değişkenler > Eylemler bölümüne gidin.
  3. Yeni depo gizli bilgisi seçeneğine tıklayın.

Benzersiz bir ad verin (ör. API_KEY) ve gizli bilgi değerini yapıştırın.

İş Akışlarında Gizli Bilgilere Erişme

Bir gizli bilgi tanımlandıktan sonra bunu iş akışı YAML dosyalarınızda kullanabilirsiniz. GitHub Eylemleri, gizli bilgileri işlerinizin içine ortam değişkenleri olarak otomatik şekilde ekler.

Bunlara ${{ secrets.SECRET_NAME }} bağlamını kullanarak erişirsiniz. Bu betik, böyle bir gizli bilgiyi kullanacak bir adımı simüle eder. Bunu çalıştırmak için MY_API_KEY değerinin GitHub Eylemleri tarafından bir ortam değişkeni olarak ayarlandığını varsayın.

#!/bin/bash
# This script simulates a workflow step
# where a secret is passed as an environment variable.

echo "Attempting to use an API key..."

# In a real GitHub Action, MY_API_KEY would be
# set by ${{ secrets.MY_API_KEY }} in the workflow YAML.

if [ -z "$MY_API_KEY" ]; then
  echo "Error: MY_API_KEY is not set!"
  echo "Please define it as a secret in your workflow."
else
  echo "Successfully accessed API key (partially shown): ${MY_API_KEY:0:5}..."
fi

Daha Geniş Gizli Bilgi Kapsamları

GitHub, depo gizli bilgilerinin yanı sıra iki güçlü kapsam daha sunar:

  • Kuruluş Gizli Bilgileri: Bir kuruluş içindeki birden çok depoda kullanılabilir. Birçok proje arasında paylaşılan gizli bilgiler için yararlıdır (ör. şirket genelinde kullanılan bir dağıtım jetonu).
  • Ortam Gizli Bilgileri: Belirli dağıtım ortamlarına bağlıdır (ör. staging, production). Dağıtımdan önce elle onay gerektirme gibi koruma kurallarına sahip olabilirler.

En yüksek güvenlik için her zaman gerekli olan en dar kapsamı kullanın.

OpenID Connect (OIDC) Nedir

OpenID Connect (OIDC), OAuth 2.0 üzerine kurulmuş bir kimlik doğrulama katmanıdır. İstemcilerin, bir yetkilendirme sunucusu tarafından gerçekleştirilen kimlik doğrulamaya dayanarak son kullanıcının kimliğini doğrulamasını sağlayan bir standarttır.

CI/CD'de OIDC, iş akışlarınızın GitHub Gizli Bilgileri olarak uzun ömürlü kimlik bilgilerini (API anahtarları gibi) saklamasına gerek kalmadan bulut sağlayıcılarla (AWS, Azure, GCP gibi) güvenli şekilde kimlik doğrulaması yapmasını sağlar.

OIDC, GitHub Eylemleriyle Nasıl Çalışır

GitHub Eylemleri bir OIDC sağlayıcısı olarak görev yapabilir. Bir iş akışı çalıştığında GitHub, o işe özel, benzersiz ve kısa ömürlü bir OIDC jetonu oluşturur.

Bu jeton iş akışı, dal ve iş ID'si gibi iş akışı hakkında doğrulanabilir beyanlar içerir. Bulut sağlayıcılar, GitHub tarafından verilen jetonlara güvenecek ve bu beyanlara dayanarak geçici erişim verecek şekilde yapılandırılabilir.

OIDC'nin Temel Faydaları

OIDC'yi GitHub Eylemleriyle kullanmak önemli güvenlik avantajları sağlar:

  • Uzun Ömürlü Kimlik Bilgileri Yok: Statik bulut API anahtarlarını GitHub Gizli Bilgileri olarak saklamazsınız.
  • Azaltılmış Risk: Kısa ömürlü jetonlar, bir jetonun ele geçirilmesi durumunda oluşabilecek etkiyi en aza indirir.
  • Ayrıntılı Erişim: Bulut rolleri belirli iş akışı koşullarıyla eşleştirilebilir (ör. dağıtıma yalnızca main dalından izin verilmesi).
  • Denetim: Kimlikler iş akışı çalıştırmasına bağlı olduğundan kimin ne yaptığını izlemek daha kolaydır.

OIDC'yi Bulutla Tümleştirme

OIDC'yi kullanmak için bulut sağlayıcınızı (ör. AWS IAM, Azure AD, GCP IAM) GitHub'ın OIDC sağlayıcısına güvenecek şekilde yapılandırmanız gerekir.

Bu genellikle şunları içerir:

  1. Bulut hesabınızda bir Kimlik Sağlayıcı (IdP) ayarlamak.
  2. Belirli izinler veren bir Rol/İlke tanımlamak.
  3. Role, GitHub'ın OIDC jetonlarının bu rolü üstlenmesine izin veren ve çoğunlukla jeton beyanlarına dayalı koşullar içeren bir "Güven İlkesi" eklemek (ör. yalnızca belirli bir depodan gelenlere izin vermek).

Ardından iş akışı bir jeton ister ve kimlik doğrulaması yapmak için bu jetonu kullanır.

Hızlı Kontrol: Güvenli Erişim

Hassas verileri saklamak için GitHub Gizli Bilgilerini ve kimlik bilgisi gerektirmeyen bulut kimlik doğrulaması için OpenID Connect'i öğrendiniz.

GitHub Eylemleri'nde gizli bilgi yönetimiyle ilgili aşağıdaki ifadelerden hangileri TRUE?

Özet: Kimlik Bilgilerinizi Güvence Altına Alın

Harika iş çıkardınız! CI/CD işlem hatlarındaki hassas verileri nasıl güvenli bir şekilde yöneteceğinizi öğrendiniz.

  • GitHub Gizli Bilgileri, deponuz, kuruluşunuz veya belirli ortamlarınız içinde API anahtarları ve jetonlar için şifrelenmiş depolama sağlar.
  • OpenID Connect (OIDC), statik kimlik bilgileri yerine kısa ömürlü ve doğrulanabilir jetonlar kullanarak bulut sağlayıcılarla kimlik doğrulamak için daha da güvenli bir yol sunar.

Bu uygulamalar, güçlü ve güvenli DevOps işlem hatları oluşturmak için kritik öneme sahiptir.

Sıkça Sorulan Sorular

“GitHub ile Gizli Bilgi Yönetimi” dersi ücretsiz mi?

Evet — “GitHub ile Gizli Bilgi Yönetimi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve CI/CD with GitHub Actions & DevOps Pipelines kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. CI/CD with GitHub Actions & DevOps Pipelines kursu toplamda 4 dersten oluşur.

“GitHub ile Gizli Bilgi Yönetimi” dersinde ne öğreneceğim?

GitHub Secrets ve OpenID Connect (OIDC) kullanarak hassas kimlik bilgilerini güvenli biçimde depolamayı ve bunlara erişmeyi derinlemesine öğrenin. CI/CD with GitHub Actions & DevOps Pipelines ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

CI/CD with GitHub Actions & DevOps Pipelines öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te CI/CD with GitHub Actions & DevOps Pipelines, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“GitHub ile Gizli Bilgi Yönetimi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu CI/CD with GitHub Actions & DevOps Pipelines dersinde kod yazıp çalıştırabilir miyim?

Evet. Her CI/CD with GitHub Actions & DevOps Pipelines dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. CI/CD'de Güvenlik En İyi Uygulamaları
  2. GitHub ile Gizli Bilgi Yönetimi
  3. Statik Uygulama Güvenlik Sınaması (SAST)
  4. Bağımlılık ve Tedarik Zinciri Güvenliği (SCA)
← CI/CD with GitHub Actions & DevOps Pipelines Sayfasına Dön