GitLab Secrets Manager 新增对 ESO... 笔记

GitLab Secrets Manager 新增对 ESO、Terraform 和 API 的支持

GitLab Secrets Manager 现已支持 External Secrets Operator (ESO) 和 Terraform,从而将安全密钥检索范围扩展至 CI/CD 流水线之外。该系统以 OpenBao 作为后端,为软件交付链中的密钥提供统一的单一事实来源。此集成允许通过 ESO、Terraform 或 OpenTofu 运行、OpenBao 或 Vault CLI 命令、GitLab CI/CD 作业,以及通过其 API 的任何外部自动化,使用同一个密钥存储库来管理 Kubernetes 工作负载。对于 Kubernetes,ESO 通过向 OpenBao 进行短期 JSON Web Token (JWT) 认证,从 GitLab Secrets Manager 同步密钥。Kubernetes 中的 SecretStore 资源被配置为指向 GitLab Secrets Manager,并定义认证详情和命名空间映射。ExternalSecret 资源则指定从 GitLab 拉取哪些密钥,并将其存储为工作负载可访问的 Kubernetes Secrets。Terraform 也可作为数据源安全地从 GitLab Secrets Manager 读取密钥,通过生成的 JWT 进行认证,以避免在状态文件或配置文件中存储凭据。与 Vault 兼容的工具(如 OpenBao 或 Vault CLI)可与 GitLab Secrets Manager 交互,方式如同与标准 Vault 实例交互一样。Secrets Manager API 为外部系统提供了一种直接获取密钥的方法,而无需硬编码凭据。GitLab Secrets Manager 目前面向 Premium 和 Ultimate 客户处于公开测试阶段,在正式发布时将作为付费功能提供。