Aller au contenu

Fournir un identifiant à un déploiement

Goal

Un déploiement lisant un mot de passe ou une clé API au démarrage, avec le matériel stocké en dehors de la description et hors du contrôle de version.

Before you start

  • Un déploiement que vous pouvez mettre à jour.
  • Un nom pour l’identifiant basé sur ce à quoi il appartient, et non sur le déploiement qui le lit — voir secrets.

Steps

  1. Ouvrez le déploiement et choisissez Secrets.
  2. Ajoutez une référence en nommant le chemin des identifiants.
  3. Collez le matériel, ou demandez à la plateforme de le générer en précisant les clés et la durée.
  4. Enregistrez. Le matériel est stocké en dehors de la description ; celle-ci ne conserve que la référence.
Un seul déploiement ouvert dans le tableau de bord Odysseus, où la section Secrets ouverte à l'étape 1 répertorie les références d'identifiants que le déploiement lit au démarrage, à côté de son image, de son environnement et de son statut.

La livraison se fait par variable d’environnement. Un chemin demandant que le matériel soit monté comme fichier est refusé plutôt que silencieusement ignoré, et le refus l’indique — une application qui doit lire un fichier doit le rendre à partir de son environnement au démarrage, dans son propre point d’entrée.

Verify

Le déploiement démarre et l’application trouve ses identifiants. Rien dans la description stockée ne contient le matériel, et aucune route ne le renvoie.

Evidence this worked

GET /api/v1/deployments/{name} affiche la référence et jamais la valeur. La route des consommateurs répertorie ce déploiement sous l’identifiant, ce qui rend la rotation sûre : les lecteurs sont dérivés des descriptions stockées à chaque appel, la réponse ne peut donc pas devenir obsolète.

When it fails

  • Le chemin est refusé pour sa forme. Un chemin est <namespace>/<name>, et le premier segment doit être l’un des espaces de noms accordés — le premier segment est l’espace de noms contre lequel chaque stratégie Vault est écrite.
  • Le chemin est refusé comme séparation. Le même identifiant est déjà référencé sous un autre espace de noms : le même identifiant sous deux espaces de noms correspond à deux documents Vault qui doivent être maintenus identiques manuellement. Le refus nomme l’autre déploiement et le chemin unique sur lequel converger.
  • Le démarre sans les identifiants. Une mise à jour envoyant une liste secrets plus courte a remplacé celle stockée. Voir envoi d’une partie d’une description.
  • Chaque code : rejets et altérations.