Secret scellé (SealedSecret)
Secret scellé (ressource SealedSecret de l'outil Sealed Secrets) : secret Kubernetes chiffré sur le poste, avec l'outil kubeseal, par la clé publique d'un contrôleur installé dans le cluster. Seule la clé privée de ce contrôleur le déchiffre : on peut donc commiter le SealedSecret dans Git, et le contrôleur en tire un Secret ordinaire du même nom. Par défaut (portée strict), le nom et le namespace font partie des données chiffrées : un SealedSecret renommé ou déplacé ne se déchiffre plus.
Le contrôleur crée une nouvelle clé de scellement tous les 30 jours et conserve les anciennes, pour que les anciens secrets restent lisibles ; ce n'est pas une rotation des mots de passe eux-mêmes. Ces clés sont le point unique de défaillance : sans leur sauvegarde, un cluster reconstruit ne déchiffre plus aucun secret du dépôt, et quiconque les obtient déchiffre tout l'historique. Un même secret déployé sur deux clusters doit être scellé deux fois. Simple, sans service externe, il convient à un petit cluster isolé ; avec plusieurs clusters ou un gestionnaire de secrets, External Secrets Operator l'emporte.