Gestão de segredos Kubernetes é um modelo operacional, não apenas uma decisão de armazenamento. Programas sólidos controlam entrada, acesso de cargas e pessoas, separação de ambientes e resposta à exposição.

Associe cada segredo a uma carga e responsável

Mantenha inventário com tipo, sistema emissor, responsável, carga consumidora, ambiente, privilégio, rotação e revogação.

Separe ambientes e minimize acesso

Desenvolvimento, homologação e produção não devem compartilhar credenciais. Combine funções e cofres com namespaces, contas de serviço, RBAC e controles de rede.

  • Use identidades específicas por carga
  • Evite acesso humano amplo à produção
  • Separe permissões de CI/CD e runtime
  • Remova acesso herdado desnecessário

Controle a entrega e evite cópias duráveis

Entenda onde o valor em texto claro existe: memória, arquivos, variáveis, volumes, logs, backups ou manifestos. Evite imagens, código, logs, tickets e chats.

Rotacione, revogue e investigue

A rotação deve incluir o emissor e todos os consumidores. Defina gatilhos e preserve evidências no gestor, cluster, CI/CD e serviço emissor.