Kubernetes 數(shù)據(jù)持久化之Secret

Secret

Kubernetes 提供了secret來處理敏感數(shù)據(jù),比如密碼笨奠、token和秘鑰或辖,相比于直接將敏感數(shù)據(jù)配置在Pod定義或者鏡像中,Secret提供了更加安全的機(jī)制(Base64加密),防止數(shù)據(jù)泄露.Sercret 的創(chuàng)建是獨(dú)立于Pod,以數(shù)據(jù)卷的形式掛載到Pod中,Secret的數(shù)據(jù)將以文件的形式保存,容器通過讀取文件可以獲取需要的數(shù)據(jù).
目前Secret的類型有有以下三種:
1窗骑、Opaque(default): 任意字符串
2、kubernetes.io/service-account-token: 作用于ServiceAccount
3软族、kubernetes.io/dockercfg: 作用于Docker registry,用戶下載docker鏡像認(rèn)證使用

Opaque Secret

Opaque 類型的數(shù)據(jù)是一個(gè)map類型,要求value是base64編碼格式:

# echo -n "admin" | base64
YWRtaW4=
# echo -n "1f2d1e2e67df" | base64
MWYyZDFlMmU2N2Rm

#cat secrets.yml
apiVersion: v1
kind: Secret
metadata:
  name: mysecret
type: Opaque
data:
  password: MWYyZDFlMmU2N2Rm
  username: YWRtaW4=

#kubectl create -f secrets.yml -n default
secret/mysecret created

驗(yàn)證創(chuàng)建的Secrets

12345.png

secret 引用方式

1、Volume方式
2、環(huán)境變量方式

Secret掛載到Volume中

apiVersion: v1
kind: Pod
metadata:
  labels:
    name: db
  name: db
spec:
  volumes:
  - name: secrets
    secret:
      secretName: mysecret
  containers:
  - image: gcr.io/my_project_id/pg:v1
    name: db
    volumeMounts:
    - name: secrets
      mountPath: "/apps/conf/secrets"
      readOnly: true
    ports:
    - name: cp
      containerPort: 5432
      hostPort: 5432

Secret導(dǎo)出到環(huán)境變量中

apiVersion: extensions/v1beta1
kind: Deployment
metadata:
  name: wordpress-deployment
spec:
  replicas: 2
  strategy:
      type: RollingUpdate
  template:
    metadata:
      labels:
        app: wordpress
        visualize: "true"
    spec:
      containers:
      - name: "wordpress"
        image: "wordpress"
        ports:
        - containerPort: 80
        env:
        - name: WORDPRESS_DB_USER
          valueFrom:
            secretKeyRef:
              name: mysecret
              key: username
        - name: WORDPRESS_DB_PASSWORD
          valueFrom:
            secretKeyRef:
              name: mysecret
              key: password

kubernetes.io/dockerconfigjson

直接用kubectl命令來創(chuàng)建用于docker registry認(rèn)證的secret:

# kubectl create secret docker-registry myregistrykey --docker-server=DOCKER_REGISTRY_SERVER --docker-username=DOCKER_USER --docker-password=DOCKER_PASSWORD --docker-email=DOCKER_EMAIL
secret "myregistrykey" created.

也可以直接讀取~/.docker/config.json的內(nèi)容來創(chuàng)建

# cat ~/.docker/config.json | base64
# cat > myregistrykey.yaml <<EOF
apiVersion: v1
kind: Secret
metadata:
  name: myregistrykey
data:
  .dockerconfigjson: UmVhbGx5IHJlYWxseSByZWVlZWVlZWVlZWFhYWFhYWFhYWFhYWFhYWFhYWFhYWFhYWFhYWxsbGxsbGxsbGxsbGxsbGxsbGxsbGxsbGxsbGxsbGx5eXl5eXl5eXl5eXl5eXl5eXl5eSBsbGxsbGxsbGxsbGxsbG9vb29vb29vb29vb29vb29vb29vb29vb29vb25ubm5ubm5ubm5ubm5ubm5ubm5ubm5ubmdnZ2dnZ2dnZ2dnZ2dnZ2dnZ2cgYXV0aCBrZXlzCg==
type: kubernetes.io/dockerconfigjson
EOF
$ kubectl create -f myregistrykey.yaml

在創(chuàng)建Pod的時(shí)候,通過imagePullSecrets來引用剛創(chuàng)建的myregistrykey:

apiVersion: v1
kind: Pod
metadata:
  name: foo
spec:
  containers:
    - name: foo
      image: janedoe/awesomeapp:v1
  imagePullSecrets:
    - name: myregistrykey

Service Account

Service Account用來訪問Kubernetes API,由Kubernetes自動(dòng)創(chuàng)建蹄梢,并且會(huì)自動(dòng)掛載到Pod的/run/secrets/kubernetes.io/serviceaccount目錄中

$ kubectl run nginx --image nginx
deployment "nginx" created
$ kubectl get pods
NAME                     READY     STATUS    RESTARTS   AGE
nginx-3137573019-md1u2   1/1       Running   0          13s
$ kubectl exec nginx-3137573019-md1u2 ls /run/secrets/kubernetes.io/serviceaccount
ca.crt
namespace
token
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末幕袱,一起剝皮案震驚了整個(gè)濱河市涯捻,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌涛浙,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,366評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件迟隅,死亡現(xiàn)場(chǎng)離奇詭異嗽冒,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,521評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門馏臭,熙熙樓的掌柜王于貴愁眉苦臉地迎上來锐想,“玉大人浅蚪,你說我怎么就攤上這事惜傲。” “怎么了操漠?”我有些...
    開封第一講書人閱讀 165,689評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵收津,是天一觀的道長(zhǎng)饿这。 經(jīng)常有香客問我浊伙,道長(zhǎng),這世上最難降的妖魔是什么长捧? 我笑而不...
    開封第一講書人閱讀 58,925評(píng)論 1 295
  • 正文 為了忘掉前任嚣鄙,我火速辦了婚禮,結(jié)果婚禮上串结,老公的妹妹穿的比我還像新娘哑子。我一直安慰自己,他們只是感情好肌割,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,942評(píng)論 6 392
  • 文/花漫 我一把揭開白布卧蜓。 她就那樣靜靜地躺著,像睡著了一般把敞。 火紅的嫁衣襯著肌膚如雪弥奸。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,727評(píng)論 1 305
  • 那天奋早,我揣著相機(jī)與錄音盛霎,去河邊找鬼。 笑死耽装,一個(gè)胖子當(dāng)著我的面吹牛愤炸,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播掉奄,決...
    沈念sama閱讀 40,447評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼规个,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起绰姻,我...
    開封第一講書人閱讀 39,349評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤枉侧,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后狂芋,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體榨馁,經(jīng)...
    沈念sama閱讀 45,820評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,990評(píng)論 3 337
  • 正文 我和宋清朗相戀三年帜矾,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了翼虫。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,127評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡屡萤,死狀恐怖珍剑,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情死陆,我是刑警寧澤招拙,帶...
    沈念sama閱讀 35,812評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站措译,受9級(jí)特大地震影響别凤,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜领虹,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,471評(píng)論 3 331
  • 文/蒙蒙 一规哪、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧塌衰,春花似錦诉稍、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,017評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至努酸,卻和暖如春服爷,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背蚊逢。 一陣腳步聲響...
    開封第一講書人閱讀 33,142評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工层扶, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人烙荷。 一個(gè)月前我還...
    沈念sama閱讀 48,388評(píng)論 3 373
  • 正文 我出身青樓镜会,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親终抽。 傳聞我的和親對(duì)象是個(gè)殘疾皇子戳表,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,066評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容