【发布时间】:2021-07-13 20:16:22
【问题描述】:
有些 Secret 需要通过 PODS 获取,secrets 存储在 GCP secret manager 中,在 pod 中获取 secrets 的安全有效的方法是什么?
谢谢!
【问题讨论】:
标签: kubernetes google-cloud-platform
有些 Secret 需要通过 PODS 获取,secrets 存储在 GCP secret manager 中,在 pod 中获取 secrets 的安全有效的方法是什么?
谢谢!
【问题讨论】:
标签: kubernetes google-cloud-platform
Kubernetes Secrets 和 Google Secret Manager 之间没有原生集成。如the documentation 中所述,最佳解决方案是使用 Secret Manager 客户端库与 Secret Manager 进行交互,尤其是访问它们。
从安全角度来看,使用 Workload Identity 也是为您的部署使用特定服务帐户并实施最小权限原则的最佳解决方案。
如果您不这样做,默认情况下,您将使用 Node 服务帐户(Compute Engine 上的这个帐户),并且您必须授予该服务帐户以访问机密。而且,因为它是 NODE 身份,所以在这些节点上运行的所有 pod 都将拥有相同的权限,并且将被允许访问这些 secret!
【讨论】: