Провайдеры секретов
Интеграция с внешними сервисами управления секретами для безопасного внедрения секретов в ваши развёртывания.
Skitflow интегрируется с ведущими решениями для управления секретами, позволяя безопасно хранить и внедрять конфиденциальные данные в ваши приложения без жёсткого кодирования учётных данных.
Поддерживаемые провайдеры
AWS Secrets Manager
Хранение и получение секретов из AWS Secrets Manager.
Конфигурация:
- Region — Регион AWS (например,
us-east-1) - Access Key ID — Ключ доступа IAM с разрешением
secretsmanager:GetSecretValue - Secret Access Key — Соответствующий секретный ключ
Политика IAM (минимальная):
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": ["secretsmanager:GetSecretValue"],
"Resource": "arn:aws:secretsmanager:*:*:secret:skitflow/*"
}
]
}HashiCorp Vault
Подключение к экземпляру HashiCorp Vault для централизованного управления секретами.
Конфигурация:
- Vault URL — Адрес вашего сервера Vault (например,
https://vault.example.com) - Token — Токен аутентификации Vault
- Secret Path — Базовый путь для секретов (например,
secret/data/skitflow) - Namespace — (Опционально) Пространство имён Vault для корпоративных развёртываний
Azure Key Vault
Получение секретов из Azure Key Vault с использованием аутентификации Azure AD.
Конфигурация:
- Vault URL —
https://{vault-name}.vault.azure.net - Tenant ID — Идентификатор арендатора Azure AD
- Client ID — Идентификатор приложения (клиента)
- Client Secret — Секрет клиента приложения
Google Secret Manager
Доступ к секретам, хранящимся в Google Cloud Secret Manager.
Конфигурация:
- Project ID — Идентификатор проекта Google Cloud
- Service Account Key — JSON-файл ключа для сервисной учётной записи с ролью
roles/secretmanager.secretAccessor
Использование секретов в сервисах
После настройки провайдера ссылайтесь на его секреты в переменных окружения через шаблон-плейсхолдер:
{{secret.ProviderName.key}}- ProviderName — имя, которое вы задали провайдеру секретов при настройке.
- key — ключ секрета внутри этого провайдера.
Например:
DATABASE_PASSWORD={{secret.Production.db-password}}
API_KEY={{secret.AWS.api-key}}Плейсхолдеры разрешаются во время развёртывания; сами значения никогда не сохраняются в базе данных Skitflow.
Лучшие практики
- Используйте отдельные пути для секретов по окружениям (production, staging, development)
- Регулярно ротируйте секреты — Skitflow получит последнее значение при каждом развёртывании
- Применяйте принцип минимальных привилегий для сервисных учётных записей
- Включите журналирование аудита у вашего провайдера секретов для соответствия требованиям