Chuyển đến nội dung chính

第 30 課:使用 HASHICORP Vault 進行秘密管理

在 Kubernetes 上部署 HashiCorp Vault HA、KV 機密引擎、Kubernetes 驗證、動態資料庫憑證、外部機密操作員和機密輪調。

🔒 DevSecOps — 第 30 課 第 30 課:HASHICORP 的秘密管理 金庫

使用 Kubernetes HA 在本地部署微服務

第 7 部分:GitOps 與 ArgoCD、Helm 與保險庫

xdev.asia

🎯 課程目標__HTMLTAG_68___
  • ✅ 在 Kubernetes 上部署 Vault HA 叢集__HTMLTAG_71___
  • ✅ KV 秘密引擎 v2
  • ✅ Kubernetes 驗證方法
  • ✅ 動態資料庫憑證
  • ✅ 外部機密操作員 (ESO) 整合
  • ✅ 秘密輪替策略__HTMLTAG_81___

第 1 部分:Vault 架構

程式碼區塊_0


第 2 部分:安裝 VAULT HA

程式碼區塊_1

程式碼區塊_2

程式碼區塊_3


第 3 部分:KV 秘密引擎

程式碼區塊_4


第 4 部分:KUBERNETES 驗證方法

程式碼區塊_5


第 5 部分:外部秘密操作員 (ESO)

程式碼區塊_6

程式碼區塊_7

程式碼區塊_8


第 6 部分:動態資料庫憑證

程式碼區塊_9


💡 重點

    ___HTMLTAG_105__HTMLTAG_106___Vault HA:3 節點 Raft 集群,自動故障轉移 ___HTMLTAG_109__HTMLTAG_110___KV v2:版本化機密、回滾功能 ___HTMLTAG_113__HTMLTAG_114___K8s Auth:基於 ServiceAccount 的每項服務策略 ___HTMLTAG_117__HTMLTAG_118___ESO:Vault → K8s 秘密同步,GitOps 友善 ___HTMLTAG_121__HTMLTAG_122___動態憑證:自動產生、自動撤銷的資料庫密碼 ___HTMLTAG_125__HTMLTAG_126___永遠不要向 Git 提交機密:使用 Vault + ESO

🎯 練習__HTMLTAG_132___

練習 1:Vault + ESO 設定__HTMLTAG_134___
  • 部署保管庫 HA、初始化、解封__HTMLTAG_137___
  • 儲存 3 個微服務的機密
  • 部署 ESO,將機密同步到 K8s

練習 2:動態資料庫憑證__HTMLTAG_144___
  • 啟用資料庫機密引擎
  • 配置動態 PostgreSQL 角色
  • 應用程式使用動態憑證,驗證旋轉__HTMLTAG_151___

📚 下一篇文章

在 第 31 課:CI/CD 管道 — 使用 GitOps 建置、測試、部署,我們將建立一個整合 ArgoCD 的完整 CI/CD 管道。