🎯 課程目標__HTMLTAG_68___
- ✅ 在 Kubernetes 上部署 Vault HA 叢集__HTMLTAG_71___
- ✅ KV 秘密引擎 v2
- ✅ Kubernetes 驗證方法
- ✅ 動態資料庫憑證
- ✅ 外部機密操作員 (ESO) 整合
- ✅ 秘密輪替策略__HTMLTAG_81___
第 1 部分:Vault 架構
程式碼區塊_0
第 2 部分:安裝 VAULT HA
程式碼區塊_1
程式碼區塊_2
程式碼區塊_3
第 3 部分:KV 秘密引擎
程式碼區塊_4
第 4 部分:KUBERNETES 驗證方法
程式碼區塊_5
第 5 部分:外部秘密操作員 (ESO)
程式碼區塊_6
程式碼區塊_7
程式碼區塊_8
第 6 部分:動態資料庫憑證
程式碼區塊_9
💡 重點
-
___HTMLTAG_105__HTMLTAG_106___Vault HA:3 節點 Raft 集群,自動故障轉移
___HTMLTAG_109__HTMLTAG_110___KV v2:版本化機密、回滾功能
___HTMLTAG_113__HTMLTAG_114___K8s Auth:基於 ServiceAccount 的每項服務策略
___HTMLTAG_117__HTMLTAG_118___ESO:Vault → K8s 秘密同步,GitOps 友善
___HTMLTAG_121__HTMLTAG_122___動態憑證:自動產生、自動撤銷的資料庫密碼
___HTMLTAG_125__HTMLTAG_126___永遠不要向 Git 提交機密:使用 Vault + ESO
🎯 練習__HTMLTAG_132___
練習 1:Vault + ESO 設定__HTMLTAG_134___
- 部署保管庫 HA、初始化、解封__HTMLTAG_137___
- 儲存 3 個微服務的機密
- 部署 ESO,將機密同步到 K8s
練習 2:動態資料庫憑證__HTMLTAG_144___
- 啟用資料庫機密引擎
- 配置動態 PostgreSQL 角色
- 應用程式使用動態憑證,驗證旋轉__HTMLTAG_151___
📚 下一篇文章
在 第 31 課:CI/CD 管道 — 使用 GitOps 建置、測試、部署,我們將建立一個整合 ArgoCD 的完整 CI/CD 管道。