Aller au contenu

Montage de secret

Montage de secret (en anglais secret mount) : mécanisme de BuildKit (RUN --mount=type=secret) qui met un secret à disposition d'une seule instruction, dans un tmpfs ou une variable d'environnement, sans qu'il entre dans l'image, l'historique ou la provenance.

Le secret est fourni au lancement avec --secret id=...,src=fichier ou env=VARIABLE. Il ne fait pas partie de la clé de cache : un secret qui change n'invalide pas l'instruction. L'option required fait échouer la construction si le secret manque. Le montage type=ssh transmet de même un agent SSH sans copier de clé.

Dans les cours

Voir aussi