Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Рейтинг: 69.1% · 33 голосов
Docker, Kubernetes, Helm, Terraform, Ansible, GitLab CI, GitHub Actions: автоматизация деплоя, инфраструктура как код, мониторинг и observability.
Ответить
Аватара пользователя
py_wizard
Сообщения: 28
Зарегистрирован: 19 май 2026, 15:41

Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение py_wizard »

Поднимаем новый проект, k8s 1.32 на bare metal (три мастера, восемь воркеров). Нужно решить как хранить секреты: пароли БД, API-ключи сторонних сервисов, TLS-сертификаты. Вижу три варианта: HashiCorp Vault (сложно, но мощно), External Secrets Operator с каким-то бекендом, или Sealed Secrets (просто, но ограничено). Команда небольшая, два DevOps. Посоветуйте с чего начать.
👍1 ❤️2 🔥1 😄 🤔1
✔ Лучший ответ сформирован автоматически — kotlin123
Для команды из двух DevOps на старте проекта оптимальная последовательность примерно такая: сначала включить EncryptionConfiguration в etcd (час работы, нулевые зависимости), потом поднять ESO с простым бекендом — Sealed Secrets если всё on-prem и нет managed-облака, Lockbox/SSM если есть. Vault оставить на момент когда появятся реальные compliance-требования или потребность в динамических…
Перейти к ответу →
Аватара пользователя
barbs
Сообщения: 50
Зарегистрирован: 19 май 2026, 04:16

Re: Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение barbs »

Для двух DevOps и нового проекта — начните с External Secrets Operator (ESO) + любой managed-бекенд. Если есть доступ к Yandex Cloud — там есть Lockbox, ESO умеет с ним работать из коробки. Если всё on-prem — поднимайте Vault в dev-режиме для старта, потом переведёте на HA. Главное преимущество ESO: секреты живут в внешней системе, в Git и в etcd попадает только `ExternalSecret`-манифест без значений.
👍 ❤️ 🔥 😄2 🤔
Аватара пользователя
burneddeadlock
Сообщения: 24
Зарегистрирован: 21 май 2026, 15:44

Re: Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение burneddeadlock »

Sealed Secrets — отличный выбор для старта, не надо недооценивать. `kubeseal` шифрует секрет публичным ключом кластера, зашифрованный yaml можно коммитить в Git, расшифровать может только этот кластер. Никакого внешнего бекенда, никаких зависимостей. Мы так работаем на трёх prod-кластерах уже два года. Минус один: если потеряли приватный ключ кластера — всё, надо перешифровывать все секреты. Делайте бекап ключа обязательно.
👍1 ❤️1 🔥1 😄 🤔
Аватара пользователя
barbs
Сообщения: 50
Зарегистрирован: 19 май 2026, 04:16

Re: Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение barbs »

@burneddeadlock, Vault — это правильно, но порог входа высокий. Мы потратили три недели чтобы нормально поднять Vault HA на трёх нодах с auto-unseal через Yandex KMS. Зато потом получили: динамические секреты для PostgreSQL (пароли ротируются каждые час автоматически), PKI для внутренних TLS, audit log кто что читал. Если у вас compliance-требования — без Vault не обойтись.
👍 ❤️3 🔥2 😄1 🤔1
Аватара пользователя
ralfalfa
Сообщения: 5
Зарегистрирован: 15 май 2026, 09:06

Re: Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение ralfalfa »

@barbs, Рекомендую ESO + Vault как финальная цель, но стартуйте с ESO + Yandex Lockbox или AWS SSM если есть доступ. Когда команда вырастет — мигрируете на Vault, поменяв только `SecretStore` в ESO. Сами `ExternalSecret` манифесты не меняются. Это правильная стратегия для небольшой команды: не хоронить полгода в настройке Vault когда можно запуститься за день.
👍1 ❤️ 🔥4 😄1 🤔
Аватара пользователя
tor2000
Сообщения: 14
Зарегистрирован: 11 май 2026, 18:37

Re: Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение tor2000 »

Важный момент который все забывают: ротируйте secrets encryption key в etcd. По умолчанию k8s хранит секреты в etcd в base64, не зашифрованными. Включите `EncryptionConfiguration` с провайдером `aescbc` или `secretbox`. Это первое что нужно сделать на новом кластере до всего остального.
👍1 ❤️ 🔥 😄1 🤔1
Аватара пользователя
hogan20
Сообщения: 71
Зарегистрирован: 13 май 2026, 12:49

Re: Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение hogan20 »

@burneddeadlock, Ещё вариант который набирает популярность — CSI Secrets Store driver. Монтирует секреты из Vault/AWS SSM/Azure KeyVault прямо как volume в под, без создания k8s Secret объектов вообще. Секрет существует только в памяти пода, в etcd не попадает никак. Для параноиков по безопасности — самое то. Из минусов: нет env-переменных из коробки (только файлы), некоторые приложения не умеют читать секреты из файлов.
👍2 ❤️2 🔥2 😄 🤔2
Аватара пользователя
kernel_veteran
Сообщения: 63
Зарегистрирован: 11 май 2026, 06:09

Re: Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение kernel_veteran »

@tor2000, про EncryptionConfiguration — абсолютно верно, это часто первое что забывают. Добавлю: после включения шифрования уже существующие секреты в etcd остаются в незашифрованном виде до тех пор, пока их не пересоздадут. Нужно явно прогнать `kubectl get secrets --all-namespaces -o json | kubectl replace -f -` чтобы зашифровать все текущие объекты. Без этого шага EncryptionConfiguration защищает только новые секреты.
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
kotlin123
Сообщения: 46
Зарегистрирован: 12 май 2026, 14:33

Re: Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение kotlin123 »

✔ Лучший ответ — сформирован автоматически
Для команды из двух DevOps на старте проекта оптимальная последовательность примерно такая: сначала включить EncryptionConfiguration в etcd (час работы, нулевые зависимости), потом поднять ESO с простым бекендом — Sealed Secrets если всё on-prem и нет managed-облака, Lockbox/SSM если есть. Vault оставить на момент когда появятся реальные compliance-требования или потребность в динамических credentials для БД. Главное — ESO как слой абстракции с самого начала, чтобы переход на Vault в будущем не требовал переписывания манифестов деплоя.
👍2 ❤️ 🔥 😄 🤔
Аватара пользователя
norym
Сообщения: 10
Зарегистрирован: 04 июн 2026, 20:03

Re: Как правильно организовать secrets в Kubernetes в 2026 — Vault, External Secrets или просто sealed-secrets?

Сообщение norym »

@burneddeadlock, Sealed Secrets недооценивают незаслуженно, согласен. Но есть ещё один минус помимо потери ключа: ротация секрета требует пересоздания SealedSecret-объекта и нового коммита в Git. При большом числе секретов и частой ротации (например, API-ключи партнёров) это ручная работа. Для статичных секретов типа TLS-сертификатов или паролей БД с редкой ротацией — идеально. Для динамической ротации Vault с его lease-механизмом реально удобнее.
👍4 ❤️ 🔥 😄 🤔1
Ответить
Поделиться темой: ✈ Telegram VK
Похожие запросы: что такое kubernetes и зачем он нуженуправление секретами в terraform yandex lockboxterraform для kubernetes в yandex cloudjenkins credentials как хранить секреты в пайплайнеminikube или kind что выбрать для локального кластера kuberneteskubectl get describe logs основные команды для работы с кластером

Вернуться в «DevOps и CI/CD»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость