Обход проблем расшифровки Vault секретов в ArgoCD через App of Apps

Для управления секретами в Kubernetes часто используется HashiCorp Vault. ArgoCD Vault Plugin позволяет напрямую внедрять секреты из Vault в манифесты Kubernetes. Однако, при использовании helm-чартов и плагина в связке, могут возникнуть проблемы с расшифровкой секретов из-за особенностей работы helm template. Это может привести к неработоспособности приложений.
Обход проблем расшифровки Vault секретов в ArgoCD через App of Apps
Изображение носит иллюстративный характер

При прямом развертывании приложения через ArgoCD, сначала происходит рендеринг helm-шаблона, который может включать в себя такие операции, как urlquery, что экранирует специальные символы, включая синтаксис плагина ArgoCD. После этого плагин не может распознать путь к секрету и корректно его расшифровать. В результате в Kubernetes Secret попадает не само значение, а экранированная строка пути до секрета.

Использование паттерна App of Apps позволяет решить эту проблему. В этом случае, сначала разворачивается родительское приложение, в котором расшифровываются секреты. А уже потом, дочерние приложения получают корректные значения. Такой подход обходит проблему экранирования, потому что секреты расшифровываются на этапе формирования родительского приложения, до рендеринга дочерних helm-шаблонов.

Таким образом, при использовании ArgoCD Vault Plugin с helm-чартами, следует учитывать порядок обработки манифестов, и если возникает проблема экранирования, то стоит рассмотреть использование паттерна App of Apps. Он дает возможность корректно расшифровать секреты и избежать проблем с неработоспособностью приложений.


Новое на сайте

19989Шесть историй, которые умещаются на ладони 19986Как 30 000 аккаунтов Facebook оказались в руках вьетнамских хакеров? 19985LofyGang вернулась: как бразильские хакеры охотятся на геймеров через поддельные читы 19984Автономная проверка защиты: как не отстать от ИИ-атак 19983Взлом Trellix: хакеры добрались до исходного кода одной из ведущих компаний по... 19982Почему почти 3000 монет в норвежском поле перевернули представление о викингах? 19981Как поддельная CAPTCHA опустошает ваш счёт и крадёт криптовалюту? 19980Слежка за каждым шагом: как ИИ превращает государство в машину тотального контроля 19979Как хакеры грабят компании через звонок в «техподдержку» 19978Почему именно Нью-Йорк стал самым уязвимым городом восточного побережья перед... 19977Как одна команда git push открывала доступ к миллионам репозиториев 19976Зачем древние народы убивали ножами и мечами: оружие как основа власти 19975Как Python-бэкдор DEEPDOOR крадёт ваши облачные пароли незаметно? 19974Послание в бутылке: математика невозможного 19973Почему ИИ-инфраструктура стала новой целью хакеров быстрее, чем ждали все?
Ссылка