Gérer des secrets proprement, c'est ne jamais les exposer en clair dans le code, les images ou les logs, et contrôler qui y accède. Plusieurs outils répondent à ce besoin selon le contexte.
Points clés
- Ne jamais committer de secrets
- Coffres-forts : Vault et SOPS
- Secrets dans Kubernetes
Ne jamais committer de secrets
La première règle est qu'aucun mot de passe, clé API ou token ne doit entrer dans Git. On enseigne l'usage de variables d'environnement, d'un fichier .env ignoré, et surtout de scanners comme gitleaks ou git-secrets en pre-commit pour bloquer les fuites avant le commit. Un secret poussé puis supprimé reste dans l'historique : il faut le considérer comme compromis.
Coffres-forts : Vault et SOPS
Pour centraliser, HashiCorp Vault stocke et distribue les secrets avec des politiques d'accès et des secrets dynamiques à durée de vie limitée. Pour une approche GitOps, SOPS chiffre les fichiers de secrets avec age ou KMS, ce qui permet de les versionner chiffrés dans Git. On choisit l'outil selon la maturité de l'équipe.
Secrets dans Kubernetes
Les Secret Kubernetes ne sont qu'encodés en base64, pas chiffrés : il faut activer le chiffrement au repos d'etcd. En GitOps, on évite de stocker des Secret en clair et on utilise Sealed Secrets (chiffrés, déchiffrables seulement par le cluster) ou l'External Secrets Operator qui synchronise depuis un coffre externe. Cette distinction est essentielle à enseigner.
En pratique
Scénario. Lab de 3 heures : les apprenants tentent (et bloquent grâce à gitleaks en pre-commit) un commit de secret, puis mettent en place SOPS pour chiffrer un fichier de variables versionné. Sur k3s, ils déploient Sealed Secrets pour gérer un mot de passe applicatif. Livrable : un dépôt sans secret en clair, un secret chiffré versionné et un Sealed Secret fonctionnel.
Questions fréquentes
Un Secret Kubernetes est-il chiffré ?
Non par défaut, il est seulement encodé en base64. Il faut activer le chiffrement au repos d'etcd et idéalement utiliser Sealed Secrets ou un coffre externe.
J'ai poussé un secret dans Git par erreur, que faire ?
Considérez-le comme compromis : révoquez et régénérez immédiatement la clé concernée. Le retirer de l'historique ne suffit pas car il a pu être lu.
Pour aller plus loin
Pour approfondir : Apprendre terraform pas a pas · Automatiser avec ansible. Et le reste de nos ressources pour les écoles, OF et formateurs.
Besoin d'un formateur expert ou envie de transmettre ?
tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.
Voir les cours à pourvoir Explorer l'annuaire d'outils →