N° 01 — 목록
'Secret' (2)
-
Cloud & Infrastructure/Kubernetes SecurityK8s Security - 06. secrets management
Kubernetes의 Secret은 "비밀"이 아니다 — 그럼 진짜 비밀은 어디에 두나config-secret 에서 Secret이 base64 인코딩일 뿐 "비밀"이 아니라고 했다. etcd엔 사실상 평문. RBAC으로 읽기 권한 있으면 그냥 본다. 그렇다면 진짜 비밀(DB 비밀번호, API 키)은 어디에 어떻게 두나? 한 팀이 이 질문에 답하며 거칠게 세 가지를 시도했다 — etcd 암호화, Vault 연동, 그리고 External Secrets Operator. 이 글은 그 답들을 정리한다.이 글이 푸는 것은: Kubernetes Secret의 보안 한계를 극복하는 세 접근(etcd 저장 암호화, 외부 비밀 저장소 연동, Gitops 친화적 sealed-secrets)이다.Secret의 두 한계 — ..
-
Cloud & Infrastructure/KubernetesKubernetes - 10. config secret
왜 앱 설정을 이미지에 구우면 안 되는가 — ConfigMap과 Secret한 팀이 같은 앱을 개발/스테이징/운영 세 환경에 띄운다. 앱은 DB 호스트, API 키, 타임아웃 값을 설정 파일에서 읽는다. 처음엔 환경마다 이미지를 따로 빌드했다 — 설정 파일만 다른 이미지 세 개. 그러다 설정이 바뀔 때마다 빌드 3번, 푸시 3번, 배포 3번에 지쳤다. 그리고 깨달았다: 이미지는 코드여야지 환경 설정이어선 안 된다.이 글이 푸는 것은: Kubernetes가 ConfigMap(비기밀 설정)과 Secret(기밀 값)으로 "설정을 이미지에서 빼내는" 방법, 그리고 Secret이 사실 "비밀"이 아니라는 진실이다.설정은 세 가지로 주입된다Kubernetes에서 컨테이너에 설정을 넣는 방법은 세 가지다. 모두 Co..