← CKAD: aplicações Kubernetes em produção
05 / 9 · 24 MIN

Configuração, segredos e identidade

Coordena distribuição de configuração com a forma como o processo a consome.

Conceito e mecanismo

ConfigMaps guardam configuração não confidencial; Secrets representam dados sensíveis que exigem proteção e acesso controlado. Base64 é codificação reversível, não encriptação. Nunca assumes que o tipo Secret protege cópias em logs ou Git. Variáveis de ambiente são estabelecidas no arranque do container. Atualizar a origem não reescreve o ambiente de processos existentes. Volumes projetados têm outro mecanismo de atualização, e montagens com subPath não recebem automaticamente alterações do Secret. Mesmo com ficheiro atualizado, a aplicação pode precisar de reler o conteúdo.

Aplicação guiada

Uma rotação deve ligar criação da nova credencial, distribuição, consumo e revogação da antiga. Se a política permitir sobreposição, um rollout controlado pode validar autenticação antes da revogação. Identifica também consumidores batch. Para acesso à API Kubernetes, uma ServiceAccount identifica o workload e RBAC autoriza operações no âmbito necessário. Um token válido não concede todos os verbos. Se o workload não precisa de token, avalia desativar a montagem automática e confirma integrações que possam depender dele. Mantém evidência sem registar valores secretos.

NA PRÁTICA

Uma API recebe a password por secretKeyRef. Atualiza a origem, substitui Pods de forma controlada, confirma ligações novas e só depois retira a credencial antiga dentro da janela acordada.

Armadilhas comuns

Confundir base64 com confidencialidade; rodar tokens para corrigir RBAC; revogar sem confirmar consumo da nova credencial.

Tópicos relacionados: Recursos, segurança e extensões · Serviços, DNS e isolamento

Leva esta ideia contigo

A alteração só termina quando os consumidores usam a configuração pretendida.

Criar conta

Referência: Secrets · CKAD Kubernetes v1.37

Kubernetes® e CKAD são marcas comerciais ou marcas registadas de The Linux Foundation. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por The Linux Foundation. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.