К содержанию
Tech Checkup

Как организовать секреты

Убрать ключи из вики, переменных CI и репозитория в отдельный класс ПО.

Схема классов: DevSecOps.

Классы и карточки

Критерии выбора

  • Выдача секрета в пайплайн и в приложение, а не общий файл на диске.
  • Он-прем для закрытого контура.
  • Ротация и аудит чтения.
  • PKI и IAM — соседние классы, если нужны сертификаты и единый вход, а не только хранилище.

Где обычно ломается переход

  • Перенос Vault без инвентаризации потребителей ломает сборки в первый же день.
  • Сертификаты и пароли приложений часто оказываются в разных системах, хотя команда называет всё «секретами».

Чек-лист

  • Список мест, где секреты лежат сейчас: CI, wiki, конфиги, Kubernetes.
  • Кто имеет право читать и кто выпускает.
  • Пилот на одном пайплайне, затем остальные потребители.

Если нужен план под ваш контур, закажите аудит. Черновик таблицы можно завести в проекте замены.