advanced
Secret
Передавайте чувствительную конфигурацию workloads с пониманием encoding, encryption at rest, RBAC и лимитов ротации.
Secret в Kubernetes хранит чувствительные значения для workloads, но по умолчанию это access control и base64 — не шифрование само по себе. Нужны RBAC, encryption at rest, внешние хранилища и ротация.
kubectl create secret generic db-url \
--from-literal=DATABASE_URL='postgres://…'
Предпочитайте External Secrets Operator, облачные secret manager или sealed secrets вместо сырых манифестов в Git.
На интервью: секреты в образах/логах/Git, права service account, encryption at rest, интеграция с Vault и лимиты ротации.
Типовые ошибки: base64 как «шифрование»; широкий RBAC; логирование смонтированных секретов.
Компромисс — удобство в Kubernetes против централизованного governance секретов.
Чеклист:
- Encryption at rest включён.
- Узкий RBAC на secrets.
- Ротация и externalize при росте риска.
- Никаких plaintext secrets в Git.