6 / 15
Как обращаться с секретами в инфраструктурном коде?
Правило первое: секретов не должно быть в файлах конфигурации. Правило второе, менее известное: состояние Terraform хранит значения ресурсов в открытом виде, поэтому пароль, переданный через переменную, окажется в файле состояния независимо от того, как аккуратно вы его передали. Рабочие подходы: генерировать секрет в самом облаке и не вытаскивать его (управляемая ротация пароля базы), ссылаться на существующий секрет из хранилища вместо создания, использовать ephemeral-ресурсы и переменные, не попадающие в состояние, а если значение всё же попадает в состояние — шифровать бэкенд и ограничивать доступ к нему как к продовой инфраструктуре.