Перейти к содержимому
6 / 15

Как обращаться с секретами в инфраструктурном коде?

Правило первое: секретов не должно быть в файлах конфигурации. Правило второе, менее известное: состояние Terraform хранит значения ресурсов в открытом виде, поэтому пароль, переданный через переменную, окажется в файле состояния независимо от того, как аккуратно вы его передали. Рабочие подходы: генерировать секрет в самом облаке и не вытаскивать его (управляемая ротация пароля базы), ссылаться на существующий секрет из хранилища вместо создания, использовать ephemeral-ресурсы и переменные, не попадающие в состояние, а если значение всё же попадает в состояние — шифровать бэкенд и ограничивать доступ к нему как к продовой инфраструктуре.

Как обращаться с секретами в инфраструктурном коде? | JScriptiser