advanced

Secret

Передавайте чувствительную конфигурацию workloads с пониманием encoding, encryption at rest, RBAC и лимитов ротации.

Secret в Kubernetes хранит чувствительные значения для workloads, но по умолчанию это access control и base64 — не шифрование само по себе. Нужны RBAC, encryption at rest, внешние хранилища и ротация.

					kubectl create secret generic db-url \
  --from-literal=DATABASE_URL='postgres://…'
				

Предпочитайте External Secrets Operator, облачные secret manager или sealed secrets вместо сырых манифестов в Git.

На интервью: секреты в образах/логах/Git, права service account, encryption at rest, интеграция с Vault и лимиты ротации.

Типовые ошибки: base64 как «шифрование»; широкий RBAC; логирование смонтированных секретов.

Компромисс — удобство в Kubernetes против централизованного governance секретов.

Чеклист:

  • Encryption at rest включён.
  • Узкий RBAC на secrets.
  • Ротация и externalize при росте риска.
  • Никаких plaintext secrets в Git.