首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何在没有将用户秘密添加到源代码管理的情况下将其添加到部署中?

如何在没有将用户秘密添加到源代码管理的情况下将其添加到部署中?
EN

DevOps用户
提问于 2023-05-30 22:32:21
回答 1查看 16关注 0票数 1

我正在开发需要用户机密才能工作的应用程序。出于安全考虑,不应将这些凭据存储在源代码管理中。相反,它们需要由用户手动创建,或者通过部署脚本生成,这些值与源代码保持独立。

我正在寻找在部署环境中安全地管理和访问这些用户秘密的最佳方法。建议的处理此类敏感信息的备选方案和最佳做法是什么,以确保这些信息在需要时仍然安全并可供应用程序访问?

具体来说,我想了解:

  1. 用于在源代码管理之外安全地存储和管理用户秘密的常见策略或工具是什么?
  2. 应用程序如何在部署或运行时安全地访问这些秘密?
  3. 是否有任何推荐的技术或模式来实现秘密管理和部署过程的自动化,同时最小化暴露敏感信息的风险?

任何关于在部署场景中处理用户秘密的最佳实践、工具和技术的指导或见解都将不胜感激。

EN

回答 1

DevOps用户

回答已采纳

发布于 2023-05-31 10:53:15

目前的做法是使用一个秘密的保险库。有这种味道,如Azure钥匙库哈希姆跳台AWS机密经理

你会向这些金库呼喊,以便按需获得秘密。

您的部署工具可能有一个用于敏感变量的特性(即它们不应该是可检索的或可查看的),但是您可以调用一个通用的值来获取秘密,因为库提供了一些额外的特性,使处理秘密的正确操作变得更加容易。通常有一个API来访问秘密,您可以在部署期间和运行时进行(尽管可能存在服务限制)。

总之..。

  1. 秘密的常见策略是使用安全的库--您不希望它们出现在配置文件或源代码管理中。
  2. 每个金库都有访问的最佳实践,所以当您选择一个解决方案时,请遵循他们的指导--通常您可以通过授权来锁定访问(例如,IP限制)。
  3. 秘密库顶部的关键模式之一是频繁地(并自动)旋转秘密。

这就像一个微型主题一样,因为你可以通过锁定事物、应用最少的特权和监视对秘密的访问来发现可疑的活动来提高安全性。我希望这对我的介绍有所帮助。

票数 0
EN
页面原文内容由DevOps提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://devops.stackexchange.com/questions/17902

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档