Besluit 18 · architectuur
Hoe een toepassing in een applicatiecluster haar geheimen krijgt
Dit besluit is nog niet genomen. Besluit nemen opent een formulier; daaruit komt een voorstel dat je hier in de atlas beoordeelt. Alleen samenvoegen gebeurt op GitHub. Daarna geeft Bevestig na goedkeuring de uitspraken hun nieuwe status. Loopt er al een pull request, dan staat die bij open besluiten ter beoordeling.
Uitspraken die op dit besluit wachten
| Uitspraak | Onderwerp | Nu |
|---|---|---|
| Geheimen komen in een applicatiecluster alleen binnen via de geheimenkoppeling, per naamruimte beperkt tot de eigen paden; handmatig aangemaak… | Toegang, identiteit en geheimen | In besluitvorming |
| Kan een toepassing een geheim zelf ophalen, dan doet zij dat met haar applicatie-identiteit en houdt zij het alleen in het geheugen. Anders zet de geheimenkoppeling het geheim i… | Geheimenbeheer | In besluitvorming |
| Voor tijdelijke inloggegevens in werklasten biedt External Secrets geen bevestigde ondersteuning. De eerste levering gebruikt daarom de agent-injector van OpenBao; de Helm-chart… | Productversies | In besluitvorming |
Besluit nemen
Kies een optie. Het formulier noemt dit besluit, de keuze en de uitspraken waarover het beslist. Vink uitspraken uit waarover dit besluit niet gaat; die blijven een voorstel. Uitspraken laten vervallen kan ook vanaf hun eigen pagina.
- Beide routes
een toepassing mag een geheim zelf ophalen, met haar applicatie-identiteit en een ondersteunde bibliotheek; anders levert de geheimenkoppeling het geheim.
- Alleen de geheimenkoppeling
in de applicatieclusters komen geheimen alleen via de geheimenkoppeling; zelf ophalen blijft voorbehouden aan platformdiensten.
- Zelf ophalen als uitzondering per toepassing
de geheimenkoppeling is de regel; zelf ophalen kan per toepassing, als vastgelegde uitzondering met een reden en een einddatum.
Context en probleemstelling
Twee voorstellen spreken elkaar tegen. Het domein geheimen stelt voor dat een toepassing die een geheim zelf kan ophalen, dat doet met haar applicatie-identiteit en het alleen in het geheugen houdt; anders zet de geheimenkoppeling het geheim in een bestand naast de container. Het domein clusters stelt voor dat geheimen in applicatieclusters alleen via de geheimenkoppeling binnenkomen. Beide kunnen niet tegelijk gelden.
Beslisfactoren
- Het geheim blijft in het geheugen van de toepassing en komt niet als bestand naast de container (veiligheid).
- Eén vaste route is eenvoudiger te beleggen, te beproeven en te controleren (eenvoud, continuïteit en beheer).
- Toepassingen die al een bibliotheek voor het geheimenbeheer gebruiken, hoeven niet om te bouwen (kosten, pragmatisch).
- De toegang blijft begrensd tot de eigen paden van de naamruimte, en iedere opvraging wordt vastgelegd (veiligheid, kwaliteit).
Overwogen opties
- Beide routes — een toepassing mag een geheim zelf ophalen, met haar applicatie-identiteit en een ondersteunde bibliotheek; anders levert de geheimenkoppeling het geheim.
- Alleen de geheimenkoppeling — in de applicatieclusters komen geheimen alleen via de geheimenkoppeling; zelf ophalen blijft voorbehouden aan platformdiensten.
- Zelf ophalen als uitzondering per toepassing — de geheimenkoppeling is de regel; zelf ophalen kan per toepassing, als vastgelegde uitzondering met een reden en een einddatum.
Besluit
Nog niet genomen. Het debat tussen de perspectieven weegt de opties; daarna besluit de eigenaar van het domein geheimen.