Přeskočit na obsah
_CORE
AI & agentní systémy Podnikové informační systémy Cloud & Platform Engineering Datová platforma & integrace Bezpečnost & compliance QA, testování & observabilita IoT, automatizace & robotika Mobilní & digitální produkty Bankovnictví & finance Pojišťovnictví Veřejná správa Obrana & bezpečnost Zdravotnictví Energetika & utility Telco & média Průmysl & výroba Logistika & e-commerce Retail & věrnostní programy
Reference Technologie Blog Know-how Nástroje
O nás Spolupráce Kariéra
CS EN DE
Pojďme to probrat

Secrets v Kubernetes

01. 07. 2023 Aktualizováno: 24. 03. 2026 1 min čtení intermediate
Tento článek byl publikován v roce 2023. Některé informace mohou být zastaralé.

Kubernetes Secrets jsou base64 encoded, ne šifrované. Pro produkci potřebujete lepší řešení.

Problémy s K8s Secrets

  • Base64 != šifrování
  • Viditelné v etcd (pokud není encryption at rest)
  • Přístupné přes API každému s RBAC oprávněním

External Secrets Operator

apiVersion: external-secrets.io/v1beta1 kind: ExternalSecret metadata: name: app-secrets spec: refreshInterval: 1h secretStoreRef: name: vault kind: ClusterSecretStore data: - secretKey: DB_PASSWORD remoteRef: key: secret/myapp property: db_password

Sealed Secrets

Šifrování secretu

kubeseal –format yaml < secret.yaml > sealed-secret.yaml

sealed-secret.yaml je bezpečný pro Git!

Klíčový takeaway

Nikdy plain K8s Secrets v Gitu. External Secrets Operator + Vault pro produkci, Sealed Secrets pro GitOps.

securitykubernetessecretsvault
Sdílet:

CORE SYSTEMS tým

Stavíme core systémy a AI agenty, které drží provoz. 15 let zkušeností s enterprise IT.