Aller au contenu

Sealed Secrets

À quoi il sert

Sealed Secrets, publié par Bitnami, installe dans le cluster un contrôleur qui détient une paire de clés. Sur le poste, l'outil kubeseal chiffre un Secret avec la clé publique et produit une ressource SealedSecret, que l'on peut commiter dans Git. Seule la clé privée du contrôleur la déchiffre, dans le cluster, pour produire un Secret ordinaire.

Quand le choisir

Pour un petit cluster isolé, sans gestionnaire de secrets disponible : il n'a besoin d'aucun service externe. Dès qu'il y a plusieurs clusters ou un gestionnaire de secrets, External Secrets Operator centralise mieux les valeurs et leurs droits.

Points d'attention

  • Les clés du contrôleur sont le point unique de défaillance : sauvegardez-les (les Secrets étiquetés sealedsecrets.bitnami.com/sealing-key dans son namespace). Sans elles, un cluster reconstruit ne déchiffre plus aucun secret du dépôt ; et quiconque les obtient déchiffre tout l'historique.
  • Une nouvelle clé de scellement est créée tous les 30 jours, les anciennes sont conservées : ce n'est pas une rotation de vos secrets, qu'il faut toujours changer vous-même.
  • Par défaut (portée strict), un SealedSecret renommé ou déplacé dans un autre namespace ne se déchiffre plus.
  • Chaque secret est chiffré pour un seul cluster : un même mot de passe déployé sur deux clusters se scelle deux fois.

Par où commencer

La leçon Les secrets du cours GitOps avec Argo CD, qui présente Sealed Secrets et le compare à External Secrets Operator. La sauvegarde des clés est rappelée dans Exploiter Argo CD.