Crie e gerencie Kubernetes Secrets para armazenar dados confidenciais, como senhas e certificados TLS, separadamente da configuração do pod.
Tipos de Secret
Por padrão, o console do ACK permite criar apenas Secrets do tipo Opaque. Os tipos suportados são:
|
Tipo |
Caso de uso |
|
Opaque |
Armazena dados confidenciais arbitrários, como senhas e certificados. Os valores são codificados em Base64. |
|
Private Repository Logon Secret |
Armazena credenciais de registro Docker privado. |
|
TLS certificate |
Armazena um certificado TLS e sua chave privada. |
O Kubernetes também suporta o tipo service account, criado automaticamente e montado em /run/secrets/kubernetes.io/serviceaccount em cada pod. As service accounts fornecem identidade ao pod para interação com o servidor de API e não são criadas manualmente no console.
Como os pods utilizam Secrets
Pods no mesmo namespace podem consumir um Secret de duas formas:
Como volume montado — montado como arquivos dentro do container.
Como variáveis de ambiente — os valores do Secret são injetados no ambiente do container.
Atualize a especificação do pod para configurar o consumo do Secret. Consulte a documentação do Kubernetes sobre Secrets.
Pré-requisitos
Um cluster gerenciado pelo ACK criado.
Criar um Secret
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do cluster desejado. No painel de navegação à esquerda, escolha Configurations > Secrets.
Na página Secrets, selecione um Namespace e clique em Create.
-
No painel, configure o Secret:
Parâmetro
Descrição
Name
Nome do Secret. Deve ter entre 1 e 253 caracteres, contendo apenas letras minúsculas, dígitos, hifens (
-) e pontos (.).Type
Tipo do Secret: Opaque, Private Repository Logon Secret ou TLS certificate.
Os campos adicionais variam conforme o tipo:
Opaque
Parâmetro
Descrição
Encode Data Values Using Base64
(Opcional) Selecione esta opção para inserir valores em texto simples. O console codifica automaticamente em Base64.
Name / Value
Clique em + Add para adicionar pares chave-valor. Insira a chave em Name e o valor em Value.
Base64 é uma codificação, não criptografia. Qualquer pessoa com acesso ao Secret pode decodificar os valores. Aplique políticas de RBAC para controlar o acesso aos Secrets por namespace.
Private Repository Logon Secret
Parâmetro
Descrição
Docker Registry URL
Endereço do registro Docker.
Username
Nome de usuário do registro Docker.
Password
Senha do registro Docker.
TLS certificate
Parâmetro
Descrição
Cert
Certificado TLS.
Key
Chave privada TLS.
Gerenciar Secrets existentes
Na página Secrets, você pode:
Visualizar detalhes — Clique no nome do Secret para visualizar informações e campos de dados. Clique no ícone
para exibir os valores em texto simples.Editar — Na coluna Actions, clique em Edit.
Excluir — Na coluna Actions, clique em Delete.
Não exclua Secrets gerados automaticamente durante a criação do cluster.
Próximas etapas
Use um Secret em um pod como volume ou variável de ambiente. Consulte a documentação do Kubernetes sobre Secrets.
Crie Secrets via CLI. Consulte a documentação do Kubernetes sobre Secrets.