Hoppa till innehållet
Stackship-dokumentation English

HemligheterAnvändareMaskinöversatt

Hemligheter

Förvara autentiseringsuppgifter i valv och lämna dem till arbetslaster utan att lägga dem i konfigurationen.

Hemligheter förvarar autentiseringsuppgifter — API-nycklar, lösenord, anslutningssträngar, certifikat — i valv och lämnar dem till arbetslaster när de startar, så att värdena aldrig syns i en resurs konfiguration. Inställningar som inte är känsliga hör hemma i resursens egna appinställningar; ett valv är till för det som inte får läcka.

Valv och hemligheter

  • Ett valv är en resurs i en resursgrupp. Dess namn är också dess adress, så det är unikt i hela plattformen, inte bara i din boundary.
  • En hemlighet är en namngiven post i ett valv. När du skriver ett värde skapas en ny version; exakt en version är aktuell och de äldre går fortfarande att läsa.
  • En hemlighet kan inaktiveras: den behåller sina versioner, men ingen kan läsa den.
  • En raderad hemlighet sparas och kan återställas — se Radera, återställ och rensa.

Hur värdena skyddas

Varje värde krypteras med AES-256-GCM under en nyckel som hör till dess valv. Valvnyckeln är i sin tur krypterad med plattformens huvudnyckel och förvaras utanför databasen; databasen innehåller bara metadata och chiffertext. Att lista hemligheter och att läsa deras värden är skilda behörigheter, och läsningar av värden registreras i valvets aktivitetslogg. Operatörer kan läsa hur nycklarna förvaras i Nyckelhierarki.

Hur arbetslaster får sina hemligheter

Appar, funktioner och container instances refererar till en hemlighet med valv och hemlighetsnamn. När en pod startar hämtar en init-container de aktuella värdena med arbetslastens egen identitet och lämnar dem till applikationen; ingenting skrivs till disk. Detaljerna skiljer sig mellan arbetslaster — se Använd hemligheter i arbetslaster.

Sidor