Третий трек этапа III. Он для тех, у кого «пароли в переменных окружения, и все об этом знают», и для тех, кто уже поставил хранилище, но выдал всем сервисам один токен с правами на всё. Главная мысль трека проста и неочевидна: задача не в том, чтобы спрятать секрет получше, а в том, чтобы его не существовало — доступ выдаётся на время по проверяемому удостоверению и отзывается сам. Всё остальное — следствия: политики по путям, динамические учётные данные, шифрование без выдачи ключа, ротация без простоя.
Zero Trust (уроки 3–4: удостоверения нагрузок, наименьшие привилегии, аудит) — обязательно; Kubernetes (поды, учётные записи сервисов, тома), CI/CD (конвейер, окружения, выкаты), Supply chain (урок 5: секреты в сборке) и Linux (процессы, переменные окружения, файловые права).
Структура трека
Лучшая литература к треку
- Документация Vault — первоисточник по движкам, методам входа, политикам, аренде и агенту; читается как учебник по модели секретов вообще. Существует и открытая ветка проекта — OpenBao.
- Шифрование данных в кластере и объект Secret — как устроено хранение секретов в Kubernetes и почему нужен внешний поставщик ключей.
- External Secrets Operator и Secrets Store CSI Driver — два из трёх способов доставки секретов в под, с их ограничениями.
- NIST SP 800-57 (управление ключами) — про сроки жизни ключей, ротацию и иерархию ключей; основа для разговора о конверт-шифровании.
- Конверт-шифрование в документации AWS KMS — самое понятное описание схемы «ключ данных + главный ключ».
Все мини-лабы работают локально: поиск секретов в истории репозитория и барьер в git-хуке, модель хранилища с путями, политиками и арендой на Python, проверка удостоверения нагрузки и обёртка ответа, модель динамической выдачи с отзывом, конверт-шифрование на openssl, манифесты кластера через kubectl --dry-run=client, ротация с перекрытием. Где полезно увидеть настоящий инструмент, дана необязательная часть с Docker (хранилище в режиме разработки, база данных). Главная привычка трека: к каждому секрету задавать три вопроса — сколько он живёт, кто может его получить и останется ли след.