Gestão de segredos Kubernetes é um modelo operacional, não apenas uma decisão de armazenamento. Programas sólidos controlam entrada, acesso de cargas e pessoas, separação de ambientes e resposta à exposição.
Associe cada segredo a uma carga e responsável
Mantenha inventário com tipo, sistema emissor, responsável, carga consumidora, ambiente, privilégio, rotação e revogação.
Separe ambientes e minimize acesso
Desenvolvimento, homologação e produção não devem compartilhar credenciais. Combine funções e cofres com namespaces, contas de serviço, RBAC e controles de rede.
- Use identidades específicas por carga
- Evite acesso humano amplo à produção
- Separe permissões de CI/CD e runtime
- Remova acesso herdado desnecessário
Controle a entrega e evite cópias duráveis
Entenda onde o valor em texto claro existe: memória, arquivos, variáveis, volumes, logs, backups ou manifestos. Evite imagens, código, logs, tickets e chats.
Rotacione, revogue e investigue
A rotação deve incluir o emissor e todos os consumidores. Defina gatilhos e preserve evidências no gestor, cluster, CI/CD e serviço emissor.