argocd 敏感信息保護之SealedSecret

封面

簡介:為什么需要SealedSecret?

在gitops的理念中,我們的一切配置都是放在git倉庫中的,這個其中就包含了我們的敏感信息例如用戶名/密碼/數據庫連接/數據庫訪問秘密等,這些如果還是依賴于secret的base64加密的話就顯得相形見絀了。
系列文章同步更新中:

argocd的secret管理之SealedSecret:在git里面加密敏感配置
argocd告警管理之notification服務:讓你第一時間得到argocd app的狀態信息
argocd藍綠/金絲雀發布之rollout: 快速方便的啟用基于gitops的藍綠/金絲雀發布
gitops之argocd

一,安裝SealedSecret:

SealedSecret官網

1, 安裝

1.1 安裝時需要注意,SealedSecret也是一個operator。他的作用就是將你用SealedSecret加密的變量解密成k8s的secret,所以在k8s界面你還是能看到原來的sealedsecret,另外k8s 也是不支持這種非默認資源的顯示的,但是使用argocd能幫我們看到:


argocd能清晰的看出sealedsecret資源

1.2 通過kubectl直接安裝

##這個安裝默認會安裝到你的kube-system 里面去  基本一個pod就夠了
$ kubectl apply -f https://github.com/bitnami-labs/sealed-secrets/releases/download/v0.12.4/controller.yaml

Once you deploy the manifest it will create the SealedSecret resource and install the controller into kube-system namespace, create a service account and necessary RBAC roles.
After a few moments, the controller will start, generate a key pair, and be ready for operation. If it does not, check the controller logs.

二,如何使用SealedSecret:

2.1 如何獲取到你的SealedSecret加密公鑰?


部署完SealedSecret后的pod

入上圖所示,找到sealed-secrets-controller pod,日志里面會輸出當前管理的公鑰,現在的最新版本中會一個月更新一次公鑰,理論上來講之前用公鑰加密的敏感配置不受影響。一個月以后需要加密的配置請查看日志產生的最新公鑰。

2.2 首先安裝客戶端并且生成相應的加密yaml

#1. 在一臺linux機器上執行以下幾步:
>wget https://github.com/bitnami-labs/sealed-secrets/releases/download/v0.10.0/kubeseal-linux-amd64 -O kubeseal    
>sudo install -m 755 kubeseal /usr/local/bin/kubeseal

#2. 準備一個base64加完秘的secret.yaml文件
    apiVersion: v1
    kind: Secret
    metadata:
      name: <secret-name>  #直接寫死
      namespace: <namespace> #直接寫死,它會根據你的namespace 來生成加密,意思在別的ns下是不能解密成功的
    type: Opaque
    data:
      mysql_usename: dXNlbmFtZQo=   #value 已經base64加完秘
      mysql_password: cGFzc3dvcmQK
#3. 通過如下命令立馬生成加密文件
 kubeseal --format=yaml --cert=public-cert.pem < ${你的原始secret.yaml文件} >  ${生成后的sealedsecret文件名字}   #注意尖括號<>不能去掉

2.3 通過argocd 部署你的SealedSecred

apiVersion: bitnami.com/v1alpha1
kind: SealedSecret
metadata:
  creationTimestamp: null
  labels:
    app.kubernetes.io/instance: cost-service
  name: demo-secret
  namespace: argocd-demo
spec:
  encryptedData:
    password: >-   AgATaSIAkO5e5WN9dTt1WAm6zbHa2s92GoLktDebNselXHPBiWYZi05rFJMN5RUvYHQKcQoRSakzkhd**** 
  template:
    metadata:
      creationTimestamp: null
      name: demo-secret
      namespace: argocd-demo
    type: Opaque
###SealedSecret 清單文件就像上面這個樣子,我們可以通過kubectl或者argocd將其部署到k8s
最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 230,563評論 6 544
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 99,694評論 3 429
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 178,672評論 0 383
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,965評論 1 318
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,690評論 6 413
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 56,019評論 1 329
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 44,013評論 3 449
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 43,188評論 0 290
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,718評論 1 336
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 41,438評論 3 360
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,667評論 1 374
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 39,149評論 5 365
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,845評論 3 351
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,252評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,590評論 1 295
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,384評論 3 400
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,635評論 2 380