AWS Secrets Managerの機密値を、Podへ長期アクセスキーなしで安全に渡す方法を学ぶ。この章では、構成要素をつなぐ認証・運用の境界を確認します。
ExternalSecretには参照先とキー対応だけを置き、実値はSecrets Managerに保持する。
manifestのレビューでは値でなく参照名と対象キーを確認し、平文のSecretを混ぜない。
判断できるようになること:Secretの値をGitから分離する。
ServiceAccountとIAM roleをassociationで結び、OperatorがアクセスキーなしでSecrets Managerを読む。
IAM policyは対象secretを絞り、Operatorに必要なread権限だけを渡す。
判断できるようになること:Pod IdentityでOperatorに短期AWS権限を渡す。
ExternalSecret status、Operatorログ、Pod Identity、IAM policy、作成されたSecret、Deployment参照を照合する。
Secret値はログへ出さず、存在・key名・参照状態で確認する。
判断できるようになること:同期失敗は認可から利用までを順に追う。