Chuyển đến nội dung chính

レッスン 30: HASHICORP VAULT を使用した秘密管理

Kubernetes、KV シークレット エンジン、Kubernetes 認証、動的データベース認証情報、外部シークレット オペレーター、およびシークレット ローテーションに HashiCorp Vault HA をデプロイします。

🔒 DevSecOps — レッスン 30 レッスン 30: HASHICORP による秘密管理 VAULT

Kubernetes HA を使用してマイクロサービスをオンプレミスにデプロイ

パート 7: ArgoCD を使用した GitOps、Helm、および保管庫

xdev.asia

🎯 レッスンの目的__HTMLTAG_68___
  • ✅ Kubernetes に Vault HA クラスターをデプロイ__HTMLTAG_71___
  • ✅ KV Secrets エンジン v2
  • ✅ Kubernetes 認証方法
  • ✅ 動的データベース認証情報
  • ✅ 外部シークレット オペレーター (ESO) の統合
  • ✅ 秘密のローテーション戦略__HTMLTAG_81___

パート 1: VAULT アーキテクチャ

コードブロック_0


パート 2: VAULT HA のインストール

コードブロック_1

コードブロック_2

コードブロック_3


パート 3: KV シークレット エンジン

コードブロック_4


パート 4: KUBERNETES 認証方法

コードブロック_5


パート 5: 外部シークレット オペレーター (ESO)

コードブロック_6

コードブロック_7

コードブロック_8


パート 6: 動的データベース認証情報

コードブロック_9


💡 重要なポイント

  1. Vault HA: 3 ノード Raft クラスター、自動フェイルオーバー
  2. KV v2: バージョン管理されたシークレット、ロールバック機能
  3. K8s 認証: ServiceAccount ベースのサービスごとのポリシー
  4. ESO: Vault → K8s Secret 同期、GitOps フレンドリー
  5. 動的認証情報: 自動生成および自動取り消しの DB パスワード
  6. シークレットを Git にコミットしない: Vault + ESO を使用

🎯 演習__HTMLTAG_132___

演習 1: Vault + ESO のセットアップ__HTMLTAG_134___
  • Vault HA の展開、初期化、封印解除__HTMLTAG_137___
  • 3 つのマイクロサービスのストア シークレット
  • ESO をデプロイし、シークレットを K8s に同期

演習 2: 動的 DB 認証情報__HTMLTAG_144___
  • データベース シークレット エンジンを有効にする
  • 動的 PostgreSQL ロールを構成する
  • アプリは動的な認証情報を使用しています。ローテーションを確認してください__HTMLTAG_151___

📚 次の投稿

__HTMLTAG_157___レッスン 31: CI/CD パイプライン — GitOps を使用した構築、テスト、デプロイ では、ArgoCD を統合する完全な CI/CD パイプラインを構築します。