Skitflow

Провайдеры секретов

Интеграция с внешними сервисами управления секретами для безопасного внедрения секретов в ваши развёртывания.

Skitflow интегрируется с ведущими решениями для управления секретами, позволяя безопасно хранить и внедрять конфиденциальные данные в ваши приложения без жёсткого кодирования учётных данных.

Поддерживаемые провайдеры

AWS Secrets Manager

Хранение и получение секретов из AWS Secrets Manager.

Конфигурация:

  • Region — Регион AWS (например, us-east-1)
  • Access Key ID — Ключ доступа IAM с разрешением secretsmanager:GetSecretValue
  • Secret Access Key — Соответствующий секретный ключ

Политика IAM (минимальная):

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": ["secretsmanager:GetSecretValue"],
      "Resource": "arn:aws:secretsmanager:*:*:secret:skitflow/*"
    }
  ]
}

HashiCorp Vault

Подключение к экземпляру HashiCorp Vault для централизованного управления секретами.

Конфигурация:

  • Vault URL — Адрес вашего сервера Vault (например, https://vault.example.com)
  • Token — Токен аутентификации Vault
  • Secret Path — Базовый путь для секретов (например, secret/data/skitflow)
  • Namespace — (Опционально) Пространство имён Vault для корпоративных развёртываний

Azure Key Vault

Получение секретов из Azure Key Vault с использованием аутентификации Azure AD.

Конфигурация:

  • Vault URLhttps://{vault-name}.vault.azure.net
  • Tenant ID — Идентификатор арендатора Azure AD
  • Client ID — Идентификатор приложения (клиента)
  • Client Secret — Секрет клиента приложения

Google Secret Manager

Доступ к секретам, хранящимся в Google Cloud Secret Manager.

Конфигурация:

  • Project ID — Идентификатор проекта Google Cloud
  • Service Account Key — JSON-файл ключа для сервисной учётной записи с ролью roles/secretmanager.secretAccessor

Использование секретов в сервисах

После настройки провайдера ссылайтесь на его секреты в переменных окружения через шаблон-плейсхолдер:

{{secret.ProviderName.key}}
  • ProviderName — имя, которое вы задали провайдеру секретов при настройке.
  • key — ключ секрета внутри этого провайдера.

Например:

DATABASE_PASSWORD={{secret.Production.db-password}}
API_KEY={{secret.AWS.api-key}}

Плейсхолдеры разрешаются во время развёртывания; сами значения никогда не сохраняются в базе данных Skitflow.

Лучшие практики

  • Используйте отдельные пути для секретов по окружениям (production, staging, development)
  • Регулярно ротируйте секреты — Skitflow получит последнее значение при каждом развёртывании
  • Применяйте принцип минимальных привилегий для сервисных учётных записей
  • Включите журналирование аудита у вашего провайдера секретов для соответствия требованиям

On this page