Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sealed Secrets Kubernetes

devsecops

Définition

Sealed Secrets est un outil open source développé par Bitnami (maintenant sous l'égide de VMware/Broadcom) pour la gestion sécurisée des secrets Kubernetes dans un contexte GitOps. Sealed Secrets résout le problème fondamental du GitOps avec les secrets : si toute la configuration Kubernetes doit être versionnée dans Git, comment gérer les secrets sans les exposer en clair dans le dépôt Git (où ils sont visibles à tous les contributeurs et potentiellement dans des logs publics) ? Sealed Secrets introduit un nouveau CRD Kubernetes : le SealedSecret. Un SealedSecret est un Secret Kubernetes chiffré avec la clé publique du contrôleur Sealed Secrets du cluster cible. Seul le contrôleur Sealed Secrets du cluster qui possède la clé privée correspondante peut déchiffrer le SealedSecret pour créer le Secret Kubernetes réel. Ainsi, un SealedSecret peut être stocké en toute sécurité dans un dépôt Git public ou privé : sans accès au cluster (et sa clé privée), il est impossible de déchiffrer le secret. Le workflow Sealed Secrets est le suivant : un développeur chiffre un secret avec kubeseal --cert=<public_key.pem> (en utilisant la clé publique du cluster cible), obtenant un fichier SealedSecret YAML, qui est versionné dans Git comme n'importe quel autre manifeste. ArgoCD ou Flux déploie le SealedSecret dans le cluster. Le contrôleur Sealed Secrets du cluster déchiffre le SealedSecret et crée le Secret Kubernetes correspondant, accessible aux Pods. La limitation principale de Sealed Secrets est sa liaison à un cluster spécifique : un SealedSecret chiffré pour le cluster de production ne peut pas être déchiffré par le cluster de staging (à moins de partager la même paire de clés, ce qui est déconseillé). Le renouvellement de la clé privée du contrôleur nécessite également une procédure de re-scellement de tous les SealedSecrets existants.

Installation et utilisation de Sealed Secrets

Installation : helm install sealed-secrets sealed-secrets/sealed-secrets -n kube-system (déploie le contrôleur). Chiffrement d'un secret : kubeseal --cert=https://cluster/api/v1/namespaces/kube-system/services/sealed-secrets-controller:http/proxy/v1/cert.pem < secret.yaml > sealed-secret.yaml. Le SealedSecret résultant peut être versionné dans Git et déployé normalement : kubectl apply -f sealed-secret.yaml. Le contrôleur déchiffre et crée le Secret Kubernetes automatiquement.

Sealed Secrets vs Vault vs External Secrets Operator

Sealed Secrets vs alternatives : Sealed Secrets (simple, GitOps natif, pas de dépendance externe, mais lié à un cluster), HashiCorp Vault (solution de secrets management complète avec rotation, audit, dynamic secrets, mais plus complexe à opérer), External Secrets Operator (pont entre Vault/AWS SSM/GCP Secret Manager et Kubernetes Secrets — recommandé pour les organisations déjà dotées d'un secret store central). Sealed Secrets est idéal pour les équipes cherchant une solution simple GitOps-native sans infrastructure additionnelle.

Renouvellement de clés et disaster recovery

La clé privée du contrôleur Sealed Secrets est un secret critique : sa compromission expose tous les SealedSecrets du cluster. Bonnes pratiques : sauvegarder régulièrement la clé privée du contrôleur (kubectl get secret -n kube-system sealed-secrets-key -o yaml > sealed-secrets-key.yaml) dans un coffre-fort externe, effectuer une rotation annuelle de la clé (Sealed Secrets supporte plusieurs clés actives simultanément pour la rotation), et tester la procédure de disaster recovery (restauration du cluster avec la clé privée sauvegardée). Sans cette sauvegarde, la perte du cluster = perte de tous les secrets.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis