Secret (Kubernetes)
Secret : objet de l'API Kubernetes destiné aux données confidentielles. Comme une ConfigMap, il contient des paires clé-valeur consommées par les pods en variables d'environnement ou en fichiers ; ses valeurs sont encodées en base64, ce qui n'est pas un chiffrement. Un type (Opaque, kubernetes.io/dockerconfigjson, kubernetes.io/tls...) annonce le format attendu.
Sa protection vient d'ailleurs : chiffrement au repos dans etcd (configuré par l'administrateur du cluster, fourni pour les Secrets sur Kapsule), contrôle d'accès, et cloisonnement par namespace, puisque quiconque peut créer un pod dans un namespace peut lire tous les Secrets de ce namespace. Le kubelet ne copie un Secret que sur les nœuds qui en ont besoin, dans un tmpfs. Un Secret ne se commite pas en clair dans Git : on le chiffre (Sealed Secrets) ou on le fait recopier depuis un gestionnaire de secrets (External Secrets).