Sealed Secrets
À quoi il sert
Sealed Secrets, publié par Bitnami, installe dans le cluster un contrôleur qui détient une paire de clés. Sur le poste, l'outil kubeseal chiffre un Secret avec la clé publique et produit une ressource SealedSecret, que l'on peut commiter dans Git. Seule la clé privée du contrôleur la déchiffre, dans le cluster, pour produire un Secret ordinaire.
Quand le choisir
Pour un petit cluster isolé, sans gestionnaire de secrets disponible : il n'a besoin d'aucun service externe. Dès qu'il y a plusieurs clusters ou un gestionnaire de secrets, External Secrets Operator centralise mieux les valeurs et leurs droits.
Points d'attention
- Les clés du contrôleur sont le point unique de défaillance : sauvegardez-les (les Secrets étiquetés
sealedsecrets.bitnami.com/sealing-keydans son namespace). Sans elles, un cluster reconstruit ne déchiffre plus aucun secret du dépôt ; et quiconque les obtient déchiffre tout l'historique. - Une nouvelle clé de scellement est créée tous les 30 jours, les anciennes sont conservées : ce n'est pas une rotation de vos secrets, qu'il faut toujours changer vous-même.
- Par défaut (portée
strict), un SealedSecret renommé ou déplacé dans un autre namespace ne se déchiffre plus. - Chaque secret est chiffré pour un seul cluster : un même mot de passe déployé sur deux clusters se scelle deux fois.
Par où commencer
La leçon Les secrets du cours GitOps avec Argo CD, qui présente Sealed Secrets et le compare à External Secrets Operator. La sauvegarde des clés est rappelée dans Exploiter Argo CD.