Как организовать секреты
Убрать ключи из вики, переменных CI и репозитория в отдельный класс ПО.
Схема классов: DevSecOps.
Классы и карточки
Критерии выбора
- Выдача секрета в пайплайн и в приложение, а не общий файл на диске.
- Он-прем для закрытого контура.
- Ротация и аудит чтения.
- PKI и IAM — соседние классы, если нужны сертификаты и единый вход, а не только хранилище.
Где обычно ломается переход
- Перенос Vault без инвентаризации потребителей ломает сборки в первый же день.
- Сертификаты и пароли приложений часто оказываются в разных системах, хотя команда называет всё «секретами».
Чек-лист
- Список мест, где секреты лежат сейчас: CI, wiki, конфиги, Kubernetes.
- Кто имеет право читать и кто выпускает.
- Пилот на одном пайплайне, затем остальные потребители.
Если нужен план под ваш контур, закажите аудит. Черновик таблицы можно завести в проекте замены.