Conceito e mecanismo
Limita a entrega de cada Secret aos processos que o precisam. Um sidecar de métricas não deve receber a credencial da base apenas por partilhar o Pod com o processador. Se o valor aparece num log exportado, a análise deve considerar cópias, leitores e utilização, além da rotação ou revogação. Apagar o ficheiro local não retira validade à credencial. Para isolar workloads de confiança diferente, avalia também um runtime com isolamento apropriado. RuntimeClass seleciona um handler configurado; o nome da classe não instala nem garante uma sandbox. Valida nodes compatíveis, overhead e comportamento. A proteção em repouso trata outro risco: acesso ao armazenamento persistido. Na configuração de cifragem, a ordem dos providers importa para novas escritas. Colocar identity primeiro não cifra essas escritas, mesmo que exista um provider criptográfico mais abaixo.
Aplicação guiada
A migração precisa de lidar com dados que já existem. Ativar um novo provider não reescreve todos os objetos anteriores. Planeia a transformação controlada, valida a leitura e protege as chaves usadas na recuperação. Num exemplo com retenção de 30 dias, um backup antigo pode continuar dependente da chave anterior, mesmo que as novas escritas funcionem. A decisão de destruir uma chave deve considerar esse requisito, ensaios de restauro e aprovação dos responsáveis pelos dados. Prepara uma sequência reversível enquanto os formatos antigos coexistem. Para APS, o runbook deve indicar como reconhecer falhas de leitura, quem gere o material criptográfico e como restaurar sem expor chaves em canais partilhados.
Um restauro só funciona com a chave antiga: esse resultado impede a sua destruição até a dependência ser resolvida ou terminar legitimamente.
Armadilhas comuns
Base64 como cifragem; novas escritas como migração completa; backups sem dependências; apagar uma cópia como revogação.
Tópicos relacionados: Artefactos, proveniência e vulnerabilidades · Auditoria e preservação de evidência
Confidencialidade e recuperação precisam de um ciclo de vida comum para dados e chaves.
Referência: Encryption at rest · Kubernetes v1.35; current six-domain CKS outline