🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSecretos en GitOps
5 tareas · 38 min · Principiante
Si todo vive en Git, también las credenciales: ese es el problema que los secretos cifrados en el repositorio intentan resolver. Cifrar con una herramienta como SOPS permite revisar y versionar el cambio sin exponer el valor, pero mueve la confianza a otra parte: quién tiene la clave para descifrar. En Cerámicas Albarracín, una empresa ficticia, lees el árbol del repositorio de producción, a quién se cifra cada archivo y quién alcanza la clave en el clúster. Es lectura de configuraciones y listas ficticias, sin valores reales; no se ejecuta nada.
Objetivo de la sala
Si todo vive en Git, también las credenciales: ese es el problema que los secretos cifrados en el repositorio intentan resolver. Cifrar con una herramienta como SOPS permite revisar y versionar el cambio sin exponer el valor, pero mueve la confianza a otra parte: quién tiene la clave para descifrar. En Cerámicas Albarracín, una empresa ficticia, lees el árbol del repositorio de producción, a quién se cifra cada archivo y quién alcanza la clave en el clúster. Es lectura de configuraciones y listas ficticias, sin valores reales; no se ejecuta nada.Un Secret de Kubernetes guarda sus valores en base64, que es una forma de escribirlos, no de protegerlos: cualquiera que lea el archivo los recupera sin ninguna clave. Por eso un Secret común no puede subirse a un repositorio. Las soluciones habituales cifran el valor antes de subirlo (con SOPS y claves age, o con una clave de nube) o guardan solo una referencia y traen el valor de un gestor de secretos.
El valor cifrado se puede revisar y versionar; solo se descifra donde está la clave. Esa es la ventaja, y también el punto a vigilar.
Responde para continuar
Un Secret de Kubernetes tiene sus valores en base64 dentro de un archivo del repositorio. ¿Cómo debe considerarse?
Ver pista de ayuda
Piensa si hace falta una clave para volver al texto original.
En arbol-entorno-prod.txt cada Secret indica cómo se guarda su valor. Casi todos están cifrados con SOPS. Uno de ellos, no. El escaneo de secretos (escaneo.txt) ya avisó de su valor.
Responde para continuar
Escribe el nombre del archivo del Secret guardado sin cifrar.
Ver pista de ayuda
Busca la fila cuyo texto dice que está sin cifrar.
Un archivo cifrado con SOPS lleva, junto al valor, la lista de destinatarios: las claves que pueden descifrarlo. Si una persona se va de la empresa pero su clave sigue entre los destinatarios, conserva la capacidad de descifrar todo lo que ya existe y esté en su copia del repositorio, aunque se le retire el acceso.
destinatarios-cifrado.txt explica a quién pertenece cada identificador. Cuenta los archivos cifrados para la clave de la persona retirada.
Responde para continuar
¿Cuántos archivos cifrados incluyen entre sus destinatarios la clave de la persona retirada?
Ver pista de ayuda
Primero averigua cuál es el identificador de la clave retirada y luego cuenta las filas que lo contienen.
Para que el controlador aplique un secreto cifrado, necesita la clave de descifrado: la guarda en un Secret del espacio donde corre. Cifrar el repositorio solo traslada la protección a quién puede leer esos secretos en el clúster. acceso-a-la-clave.txt lista quién puede leer secretos en ese espacio.
Responde para continuar
¿Qué grupo, que no es el de plataforma, puede leer los secretos del espacio donde vive la clave de descifrado?
Ver pista de ayuda
Descarta la cuenta del controlador y los grupos que solo leen mapas de configuración.
El escaneo encontró el valor sin cifrar en el historial desde hace tiempo y el repositorio lo leen catorce personas. Reescribir el historial no recupera un secreto que ya estuvo al alcance de otros: hay que asumir que se vio. Lo que se decide es el orden.
Responde para continuar
¿Cuál es el orden correcto para tratar la credencial que estuvo sin cifrar en el repositorio?
Ver pista de ayuda
El valor sigue siendo válido mientras no se cambie en el proveedor.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.