ExternalSecret
ExternalSecret : ressource d'External Secrets Operator (ESO) qui décrit quel secret lire dans un gestionnaire externe (Scaleway Secret Manager, Vault, OpenBao, AWS Secrets Manager...) et quel Secret Kubernetes produire. Git ne contient que cette référence, jamais la valeur. Le magasin à interroger, et l'identifiant pour le faire, sont décrits par un SecretStore (dans un namespace) ou un ClusterSecretStore (pour tout le cluster). L'opérateur relit la valeur à chaque refreshInterval et met à jour le Secret ; avec creationPolicy: Owner, le Secret appartient à l'ExternalSecret et disparaît avec lui.
Argo CD n'applique que l'ExternalSecret : la valeur ne passe ni par son repo-server ni par son cache, ce que sa documentation recommande. Il connaît sa santé (condition Ready), si bien qu'une vague suffit à faire exister le Secret avant ses consommateurs. Deux points d'attention : un pod qui lit le secret par une variable d'environnement ne voit la nouvelle valeur qu'après redémarrage, et pouvoir créer un ExternalSecret, c'est pouvoir lire n'importe quel secret du magasin, d'où des conditions restrictives sur le ClusterSecretStore. Chez Lyneko, les secrets des applications et d'Argo CD arrivent de Scaleway Secret Manager par ce chemin (fournisseur classé alpha par ESO).
Dans les cours
- GitOps avec Argo CD, leçon 8 : Les secrets
- GitOps avec Argo CD, leçon 9 : Sécuriser Argo CD
- GitOps avec Argo CD, leçon 10 : Exploiter Argo CD