Kubernetes Secrets Management
cloudDéfinition
La gestion des secrets Kubernetes couvre les pratiques et outils permettant de stocker, distribuer, et utiliser des données sensibles (mots de passe, tokens API, clés SSH, certificats TLS) dans les clusters Kubernetes de manière sécurisée. Par défaut, les Secrets Kubernetes sont stockés en base64 dans etcd sans chiffrement, nécessitant des contrôles supplémentaires pour une sécurité adéquate. Les Secrets Kubernetes natifs ont plusieurs limitations de sécurité : ils sont encodés en base64 (pas chiffrés), stockés dans etcd (nécessitant le chiffrement etcd au repos), visibles par tous les utilisateurs ayant le verbe get sur les secrets du namespace, et difficiles à auditer (pas de log par défaut sur les accès aux valeurs des secrets). Ces limitations ont conduit au développement d'alternatives plus sécurisées. Les approches de gestion des secrets Kubernetes incluent plusieurs patterns. Les External Secrets Operator (ESO) synchronise les secrets depuis des sources externes (AWS Secrets Manager, Azure Key Vault, GCP Secret Manager, HashiCorp Vault) vers des Kubernetes Secrets natifs avec une configuration déclarative. Le Secret Store CSI Driver monte les secrets directement comme volumes depuis les secrets stores externes sans créer de Secrets Kubernetes natifs (meilleure sécurité, les secrets ne sont jamais stockés dans etcd). Vault Agent Injector injecte les secrets dans les pods via un sidecar qui s'authentifie à Vault et écrit les secrets dans des volumes partagés. Les Sealed Secrets (Bitnami) permettent de stocker des secrets chiffrés dans Git (GitOps-friendly) : les secrets sont chiffrés avec la clé publique d'un contrôleur déployé dans le cluster. Seul le contrôleur peut déchiffrer le secret. Les fichiers SealedSecrets peuvent être commités dans Git en sécurité car inutilisables sans la clé privée du contrôleur. Le chiffrement etcd au repos est le contrôle minimal obligatoire pour les clusters Kubernetes utilisant des Secrets natifs. Sans chiffrement etcd, tout accès physique ou logique à la base de données etcd expose tous les secrets du cluster en clair.
External Secrets Operator
ESO synchronise les secrets depuis AWS Secrets Manager vers Kubernetes. Configurez un SecretStore pointant vers AWS Secrets Manager avec un ServiceAccount via IRSA (IAM Roles for Service Accounts). Créez un ExternalSecret définissant quels secrets AWS synchroniser et sous quels noms Kubernetes. ESO crée et met à jour automatiquement les Secrets Kubernetes correspondants. Le refreshInterval (ex: 1h) contrôle la fréquence de synchronisation. ESO est plus simple à adopter que Vault Agent Injector pour les clusters sur AWS car il utilise nativement les mécanismes IAM AWS.
Secret Store CSI Driver
Pour éviter de créer des Secrets Kubernetes (et donc de stocker des secrets dans etcd), utilisez le Secret Store CSI Driver : ajoutez le driver comme DaemonSet et un SecretProviderClass pointant vers AWS Secrets Manager, Azure Key Vault, ou Vault. Dans le pod, montez un volume de type csi avec driver: secrets-store.csi.k8s.io. Les secrets sont montés comme fichiers dans le pod à runtime, sans jamais créer de Secret Kubernetes natif. L'accès au secret nécessite que le pod soit en cours d'exécution, empêchant l'extraction hors-contexte.
Audit des accès aux Secrets Kubernetes
Activez les Kubernetes Audit Logs avec une politique journalisant les accès aux Secrets (verbe get/list/watch sur les ressources secrets) au niveau RequestResponse pour capturer les valeurs accédées. Ces logs permettent de détecter les accès anormaux aux secrets (accès depuis un ServiceAccount inhabituel, volume élevé de lecture de secrets en dehors des heures de travail). Configurez des alertes Falco sur kubernetes_audit_secret_get pour détecter les accès aux secrets sensibles en temps réel.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h