3.7 Sealed Secrets 동작 원리

3.7 Sealed Secrets 동작 원리 A data-flow diagram generated by Archify. 01 / Developer (로컬) 02 / Git 03 / ArgoCD 04 / sealed-secrets-controller 05 / Pod 1. 일반 Secret yaml · 로컬에만 존재 · 01 / Developer (로컬) · 평문 1. 일반 Secret yaml 로컬에만 존재 평문 2. kubeseal · 클러스터 공개키로 암호화 · 01 / Developer (로컬) 2. kubeseal 클러스터 공개키로 암호화 3. SealedSecret yaml · Git에 올려도 안전 · 01 / Developer (로컬) · 암호문 3. SealedSecret yaml Git에 올려도 안전 암호문 4. Git 저장소 · commit + push · 02 / Git 4. Git 저장소 commit + push 5. ArgoCD · 클러스터에 apply · 03 / ArgoCD 5. ArgoCD 클러스터에 apply 6. 복호화 · 클러스터의 비밀키로만 · 04 / sealed-secrets-controller · 키는 클러스터에만 6. 복호화 클러스터의 비밀키로만 키는 클러스터에만 7. 일반 Secret 생성 · k8s Secret · 04 / sealed-secrets-controller 7. 일반 Secret 생성 k8s Secret 8. Pod · Secret 마운트 · 05 / Pod 8. Pod Secret 마운트 입력 평문 암호화 출력 push 동기화 apply 복호화 결과 마운트 Legend primary data policy / PII data store data flow

핵심

  • • 암호화 키는 클러스터에만 있다 (sealed-secrets-controller 보유)
  • • 복호화는 해당 클러스터에서만 가능
  • • Git의 SealedSecret은 노출돼도 안전