Secrets Management в зависимости от зрелости инфраструктуры компании: как понять, что пора переходить на новый уровень? Ответ в докладе Михаила Кажемского.
⠀
Рано или поздно компания приходит к тому, что нужно как-то централизованно хранить и защищать чувствительные данные: пароли, ключи, токены и прочее.
⠀
При этом нужно учитывать тот факт, что в определенный момент, кроме централизованного хранения, встает вопрос управления этими данными: управление доступами, выделение ответственных лиц, ведение аудитных логов, версионирование. При этом важно не забыть про удобство управления, изменения и распространения.
⠀
Компании все разные. Где-то всего одна-две продуктовые команды, которые, в принципе, не знают, зачем им вообще как-то централизованно хранить секреты и тем более не задумываются об их версионировании и управлении доступами, т.к. все имеют доступ везде. Другие компании уже прошли все этапы принятия неизбежного и дошли до уровня, когда столкнулись со всеми особенностями управления секретами.
⠀
Вместе со спикером вы пройдетесь по этапам роста компании, которая уже приняла Kubernetes как неизбежное и столкнулась с проблематикой Secrets Management, рассмотрите различные подходы и инструменты, которые помогут в решении этой проблемы, выделите плюсы и минусы этих подходов, а также варианты их комбинаций.
⠀
В частности:
⠀
- посмотрите, почему не стоит хранить секреты в открытом виде в Git;
- уберете секреты в переменные CI/CD-инструментов (Gitlab, Github, Jenkins и т.д.);
- захотите все-таки хранить секреты в Git, но зашифруете (SOPS, Sealed Secrets);
- вспомните о проблеме хранения ключей шифрования (Yandex Lockbox, CI/CD, AWS KMS и другие).
- подрастете до Hashicorp Vault;
- рассмотрите интеграцию с CI/CD tools и GitOps Tools;
- использование Vault Injector;
- External Secrets Operator;
- разработчики придут до интеграции приложений напрямую с Vault.
⠀
Встречаемся на DevOpsConf 2024 🙌
⠀
✅ Программа конференции и билеты на сайте в описании канала @DevOpsConfChannel
Post #1010
497

- 👍 2
- 🔥 2
- ❤ 1