Об этом проекте

Sealed Secrets — это контроллер Kubernetes и клиентский инструмент (kubeseal), который шифрует ресурсы Secret в пользовательские ресурсы SealedSecret. Эти зашифрованные ресурсы безопасно сохранять в Git или публиковать, поскольку только контроллер, работающий в целевом кластере, может расшифровать их обратно в обычные Kubernetes-секреты. Шифрование использует асимметричную криптографию, поэтому даже исходный автор не может восстановить секрет из SealedSecret. SealedSecrets могут быть ограничены строго (одинаковое имя и пространство имен), в пределах пространства имен или всего кластера. Контроллер генерирует и периодически ротирует собственную пару ключей. kubeseal получает сертификат контроллера во время выполнения или работает офлайн с сохраненным сертификатом. Установка поддерживается через манифесты kubectl, Helm-чарт, Kustomize и менеджеры пакетов, такие как Homebrew, MacPorts и Nixpkgs. Инструмент поддерживает ротацию секретов, обновление существующих секретов, raw-режим и проверку. Он предназначен для GitOps-процессов, где содержимое секретов должно оставаться скрытым, а конфигурация хранится в системе контроля версий.