Hemligheter
Förvara autentiseringsuppgifter i valv och lämna dem till arbetslaster utan att lägga dem i konfigurationen.
Hemligheter förvarar autentiseringsuppgifter — API-nycklar, lösenord, anslutningssträngar, certifikat — i valv och lämnar dem till arbetslaster när de startar, så att värdena aldrig syns i en resurs konfiguration. Inställningar som inte är känsliga hör hemma i resursens egna appinställningar; ett valv är till för det som inte får läcka.
Valv och hemligheter
- Ett valv är en resurs i en resursgrupp. Dess namn är också dess adress, så det är unikt i hela plattformen, inte bara i din boundary.
- En hemlighet är en namngiven post i ett valv. När du skriver ett värde skapas en ny version; exakt en version är aktuell och de äldre går fortfarande att läsa.
- En hemlighet kan inaktiveras: den behåller sina versioner, men ingen kan läsa den.
- En raderad hemlighet sparas och kan återställas — se Radera, återställ och rensa.
Hur värdena skyddas
Varje värde krypteras med AES-256-GCM under en nyckel som hör till dess valv. Valvnyckeln är i sin tur krypterad med plattformens huvudnyckel och förvaras utanför databasen; databasen innehåller bara metadata och chiffertext. Att lista hemligheter och att läsa deras värden är skilda behörigheter, och läsningar av värden registreras i valvets aktivitetslogg. Operatörer kan läsa hur nycklarna förvaras i Nyckelhierarki.
Hur arbetslaster får sina hemligheter
Appar, funktioner och container instances refererar till en hemlighet med valv och hemlighetsnamn. När en pod startar hämtar en init-container de aktuella värdena med arbetslastens egen identitet och lämnar dem till applikationen; ingenting skrivs till disk. Detaljerna skiljer sig mellan arbetslaster — se Använd hemligheter i arbetslaster.
Sidor
- Valv — valvsidan, aktivitet och att radera ett valv
- Skapa ett valv
- Hantera hemligheter
- Använd hemligheter i arbetslaster
- Behörigheter
- Namn och gränser