Fournir un identifiant à un déploiement
Goal
Un déploiement lisant un mot de passe ou une clé API au démarrage, avec le matériel stocké en dehors de la description et hors du contrôle de version.
Before you start
- Un déploiement que vous pouvez mettre à jour.
- Un nom pour l’identifiant basé sur ce à quoi il appartient, et non sur le déploiement qui le lit — voir secrets.
Steps
- Ouvrez le déploiement et choisissez Secrets.
- Ajoutez une référence en nommant le chemin des identifiants.
- Collez le matériel, ou demandez à la plateforme de le générer en précisant les clés et la durée.
- Enregistrez. Le matériel est stocké en dehors de la description ; celle-ci ne conserve que la référence.

Steps
- Ajoutez une entrée
secretsavec le chemin des identifiants. - Fournissez le matériel en ligne, ou indiquez que la plateforme doit le générer.
- Appliquez le document. Le matériel est écrit puis supprimé avant que la description ne soit stockée, ce qui est conservé est donc identique à un document de référence uniquement. Les champs se trouvent dans la référence du déploiement.
Steps
PUT /api/v1/deployments/{name}avec la listesecrets. N’oubliez pas que l’envoi de la liste remplace celle stockée, envoyez-la donc intégralement.GET /api/v1/secrets/resourcespour voir chaque chemin d’identifiant référencé dans votre locataire.GET /api/v1/secrets/resources/{name}/consumersavant de faire une rotation, pour voir qui le lit.POST /api/v1/deployments/{name}/secrets/rotatepour effectuer la rotation et redémarrer.
Secrets sous forme de fichiers
Section intitulée « Secrets sous forme de fichiers »La livraison se fait par variable d’environnement. Un chemin demandant que le matériel soit monté comme fichier est refusé plutôt que silencieusement ignoré, et le refus l’indique — une application qui doit lire un fichier doit le rendre à partir de son environnement au démarrage, dans son propre point d’entrée.
Verify
Le déploiement démarre et l’application trouve ses identifiants. Rien dans la description stockée ne contient le matériel, et aucune route ne le renvoie.
Evidence this worked
GET /api/v1/deployments/{name} affiche la référence et jamais la valeur. La route des consommateurs
répertorie ce déploiement sous l’identifiant, ce qui rend la rotation sûre : les lecteurs sont
dérivés des descriptions stockées à chaque appel, la réponse ne peut donc pas devenir obsolète.
When it fails
- Le chemin est refusé pour sa forme. Un chemin est
<namespace>/<name>, et le premier segment doit être l’un des espaces de noms accordés — le premier segment est l’espace de noms contre lequel chaque stratégie Vault est écrite. - Le chemin est refusé comme séparation. Le même identifiant est déjà référencé sous un autre espace de noms : le même identifiant sous deux espaces de noms correspond à deux documents Vault qui doivent être maintenus identiques manuellement. Le refus nomme l’autre déploiement et le chemin unique sur lequel converger.
- Le démarre sans les identifiants. Une mise à jour envoyant une liste
secretsplus courte a remplacé celle stockée. Voir envoi d’une partie d’une description. - Chaque code : rejets et altérations.