Crie e gerencie Kubernetes Secrets para armazenar dados confidenciais, como senhas e certificados TLS, separadamente da configuração do pod.
Tipos de Secret
Por padrão, o console do ACK permite criar apenas Secrets do tipo Opaque. O console oferece suporte aos seguintes tipos:
|
Tipo |
Caso de uso |
|
Opaque |
Armazena dados confidenciais arbitrários, como senhas e certificados. Os valores são codificados em Base64. |
|
Private Repository Logon Secret |
Armazena credenciais de registro Docker privado. |
|
TLS certificate |
Armazena um certificado TLS e sua chave privada. |
O Kubernetes também oferece suporte ao tipo service account, criado automaticamente e montado em /run/secrets/kubernetes.io/serviceaccount em cada pod. As service accounts fornecem identidade ao pod para interação com o servidor de API e não são criadas manualmente no console.
Como os pods utilizam Secrets
Os pods no mesmo namespace podem consumir um Secret de duas maneiras:
Como volume montado — montado como arquivos dentro do contêiner.
Como variáveis de ambiente — os valores do Secret são injetados no ambiente do contêiner.
Atualize a especificação do pod para configurar o consumo do Secret. Consulte a documentação do Kubernetes sobre Secrets.
Pré-requisitos
Ter um ACK managed cluster criado.
Criar um Secret
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do cluster desejado. No painel de navegação à esquerda, escolha Configurations > Secrets.
Na página Secrets, selecione um Namespace e clique em Create.
-
No painel, configure o Secret:
Parâmetro
Descrição
Name
Nome do Secret. Deve ter entre 1 e 253 caracteres, contendo apenas letras minúsculas, dígitos, hifens (
-) e pontos (.).Type
Tipo do Secret: Opaque, Private Repository Logon Secret ou TLS certificate.
Os campos adicionais variam conforme o tipo:
Opaque
Parâmetro
Descrição
Encode Data Values Using Base64
(Opcional) Selecione esta opção para inserir valores em texto simples. O console codifica automaticamente em Base64.
Name / Value
Clique em + Add para criar pares chave-valor. Insira a chave em Name e o valor em Value.
Base64 é uma codificação, não uma criptografia. Qualquer pessoa com acesso ao Secret pode decodificar os valores. Aplique políticas de RBAC para controlar o acesso aos Secrets por namespace.
Private Repository Logon Secret
Parâmetro
Descrição
Docker Registry URL
Endereço do registro Docker.
Username
Nome de usuário do registro Docker.
Password
Senha do registro Docker.
TLS certificate
Parâmetro
Descrição
Cert
Certificado TLS.
Key
Chave privada TLS.
Gerenciar Secrets existentes
Na página Secrets, você pode:
Visualizar detalhes — Clique no nome de um Secret para visualizar suas informações e campos de dados. Clique no ícone
para exibir os valores em texto simples.Editar — Na coluna Actions, clique em Edit.
Excluir — Na coluna Actions, clique em Delete.
Não exclua Secrets gerados automaticamente durante a criação do cluster.
Próximas etapas
Use um Secret em um pod como volume ou variável de ambiente. Consulte a documentação do Kubernetes sobre Secrets.
Crie Secrets usando a CLI. Consulte a documentação do Kubernetes sobre Secrets.