我有一个访问google云存储桶的terraform项目。所有的拉取请求都通过github完成。然而,我不确定我应该在哪里安全地存储我的存储桶凭证?当然,我不想把它们上传到github上,但我不确定它们应该放在哪里。这是我的变量文件
variable "credentials_filepath" {
default = "../../../creds.json"
}这是我的主文件
provider "google" {
credentials = file(var.credentials_filepath)
project = var.project
region = "europe-west2"
zone = "europe-west2-a"
}发布于 2021-01-31 04:18:33
主要思想是将秘密安全地存储在秘密管理器中,并使用包装器,使秘密仅在包装器过程的持续时间内作为环境变量可用。
例如,一旦秘密存储在GPG中并且配置了gpg-agent,您就可以运行:
TF_VAR_secret=$(pass gc/myproject) terraform ...pass gc/myproject.
TF_VAR_secret来读取存储在中的秘密的值,TF_VAR_secret变量,而TF_VAR_secret则告诉pass从该环境变量中填充该变量。(请参阅Terraform documentation).https://stackoverflow.com/questions/65971415
复制相似问题