Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
GKE Secret Manager連携の進化 K8s Secret と Secret Man...
Search
Cloud Ace
November 10, 2025
Technology
35
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
GKE Secret Manager連携の進化 K8s Secret と Secret Manager が同期可能に!(Preview)
Cloud Ace
November 10, 2025
More Decks by Cloud Ace
See All by Cloud Ace
今年の最難関と思われるProfessional Security Operations Engineer の概要
cloudace
0
23
Gemini CLI x Google Cloud Document MCP で作る Google Cloud クイズボット
cloudace
0
28
魅力的な LT を作りたい
cloudace
0
20
AIエージェントはqじゃなくてwqしよう
cloudace
0
21
文系からSRE分野に挑戦 ( 新卒 2年目、私がGCP/AWSを学んで 得た気づき)
cloudace
0
63
Gemini を Raspberry Pi で走ら せた経験
cloudace
0
260
ADK / BigQueryで実現する分析エージェントのガバナンス設計
cloudace
1
53
【ガードレール】組織ポリシーで脆弱な設定を防ごう
cloudace
0
170
Cloud RunならDBも含めた ゼロスケールが可能? WordPressをゼロスケールさせた話
cloudace
0
37
Other Decks in Technology
See All in Technology
SO-101×VLAによる3色キューブのピック&プレース
abeja
0
150
名古屋の市バスGTFS-JPデータ×スガキヤ 最寄りバス停検索をAmazon ElastiCache Serverless for Valkeyで最適化する
usanchuu
1
500
研究開発部の紹介 / Sansan R&D Profile
sansan33
PRO
4
24k
Sansan Engineering Unit 紹介資料
sansan33
PRO
1
4.9k
AI駆動開発は個人技からチーム戦へ:組織でAIを使いこなすための実践設計
moongift
PRO
0
480
AIコーディングの次。コードレビューと理解負荷を解消して組織の開発生産性を高める
moongift
PRO
2
2.3k
PLATEAU で バーチャル花火大会
tatsuya1970
0
110
今こそ聞きたいソフトウェア設計 ドメイン駆動設計再入門
masuda220
PRO
17
6.8k
【5分でわかる】セーフィー エンジニア向け会社紹介
safie_recruit
0
53k
20260804_Q4AzureUpdateBite_FabricDataAgentの精度を高める設計.pdf
matayuuu
1
120
20260608_Codexの可能性_ノンプログラマー向け_大城追記
doradora09
PRO
0
780
名刺メーカーDevグループ 紹介資料
sansan33
PRO
0
1.2k
Featured
See All Featured
The AI Search Optimization Roadmap by Aleyda Solis
aleyda
1
6k
Designing for Performance
lara
611
70k
[RailsConf 2023] Rails as a piece of cake
palkan
59
6.9k
AI in Enterprises - Java and Open Source to the Rescue
ivargrimstad
0
1.4k
The Illustrated Guide to Node.js - THAT Conference 2024
reverentgeek
1
420
Practical Tips for Bootstrapping Information Extraction Pipelines
honnibal
25
2k
Git: the NoSQL Database
bkeepers
PRO
432
67k
Creating an realtime collaboration tool: Agile Flush - .NET Oxford
marcduiker
35
2.5k
Templates, Plugins, & Blocks: Oh My! Creating the theme that thinks of everything
marktimemedia
31
2.8k
What does AI have to do with Human Rights?
axbom
PRO
1
2.3k
Fantastic passwords and where to find them - at NoRuKo
philnash
52
3.8k
Designing Experiences People Love
moore
143
24k
Transcript
GKE Secret Manager連携の進化 K8s Secret と Secret Manager が同期可能に!(Preview) 2025.10.28
DevSecOps 事業部 髙橋和真 クラウドエース株式会社|(C) Cloud Ace, Inc.
1. 従来のGKEシークレット管理
External Secrets Operator (ESO) External Secrets Operator (ESO) • メリット
• K8s標準のSecretオブジェクトに同期 ◦ 環境変数 (secretKeyRef) で利用可 能 • 設定間隔で自動的に値を同期 • デメリット : • サードパーティ製 ◦ 別途インストール・運用・管理のコス トが発生 3 クラウドエース株式会社|(C) Cloud Ace, Inc.
Secret Manager アドオン (CSI) Secret Manager アドオン • メリット •
GKEマネージド機能で追加コストなし • クラスタのetcdに保存されない(Podのメモ リにしかシークレットがない) • デメリット • ボリューム(ファイル)マウントのみ ◦ 使えるかはアプリによる ◦ 環境変数として利用するには工夫が 必要 • 更新の自動同期がない クラウドエース株式会社|(C) Cloud Ace, Inc. 3
2. Secret Manager と Kubernetes Secretの同期 (Preview)
Secret Manager と Kubernetes Secretの同期(Preview) https://cloud.google.com/secret-manager/docs/sync-k8-secrets
Secret Manager と Kubernetes Secretの同期(Preview) CSI本家の同期機能が GKE にも実装され、従来の方法の良いとこ取りが実現で きるようになります。 •
Secret Managerのシークレットを、Kubernetesの標準的な Secretオブジェクト に同期 • Secret Manager側の変更を自動でGKEクラスタ内の Secretに同期(ローテーション) Secret への同期が可能に これまでESOでしか実現できなかった 「K8s Secretへの同期」と「自動更新」 がGKEマネージド機能 として提供され ます アプリに依存せず利用可能 ファイルマウントだけでなく標準 Secret として作成可能に。アプリに依存なく 環 境変数として利用 できます 運用負荷の軽減 サードパーティ製オペレーターの イン ストールや管理が不要 になり、運用負 荷が大幅に軽減されます クラウドエース株式会社|(C) Cloud Ace, Inc. 5
使用方法 クラスタ作成時にフラグをつける クラウドエース株式会社|(C) Cloud Ace, Inc. 5 gcloud beta container
clusters create-auto CLUSTER_NAME --location=CONTROL_PLANE_LOCATION \ --enable-secret-sync \ --enable-secret-sync-rotation \ --secret-sync-rotation-interval=1m
使用方法 Secret ManagerにアクセスできるSAを用意してリソースを作成する クラウドエース株式会社|(C) Cloud Ace, Inc. 5 apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass metadata: name: SECRET_PROVIDER_CLASS_NAME namespace: NAMESPACE spec: provider: gke parameters: secrets: | - resourceName: "projects/SECRET_PROJECT_ID/secrets/SECRET_ NAME/versions/SECRET_VERSION" path: "FILENAME.txt" - resourceName: "projects/SECRET_PROJECT_ID/secrets/SECRET_ NAME/versions/SECRET_VERSION" path: "FILENAME1.txt" apiVersion: secret-sync.gke.io/v1 kind: SecretSync metadata: name: KUBERNETES_SECRET_NAME namespace: NAMESPACE spec: serviceAccountName: KSA_NAME secretProviderClassName: SECRET_PROVIDER_CLASS_NAME secretObject: type: KUBERNETES_SECRET_TYPE data: - sourcePath: "FILENAME.txt" targetKey: "TARGET_KEY1" - sourcePath: "FILENAME1.txt" targetKey: "TARGET_KEY2"
従来の方法は不要? GAされたら 基本的にGKEのシークレット管理はこれでいいと思っています。 一方で、K8s Secret にはパラメータをbase64でエンコードした値を etcdに保存しているというセキュリ ティ面の課題があります。 なので、より高いセキュリティを維持する場合以下の運用がいいでしょう。 •
GKE Secret Manager 同期 + アプリケーションレイヤのSecret 暗号化 • 従来のSecret Manager アドオンを使いPodのメモリで使用する また、同期の細かい制御(オブジェクトの一部だけ Secret Managerから取った値にする)が必要な場合 External Secret は引き続き必要な可能性があります(未検証) クラウドエース株式会社|(C) Cloud Ace, Inc. 5
3. まとめ
まとめ Secret Manager と Kubernetes Secretの同期ができるようになり、 GKEの運用がさらに楽になる。 GAされたら多くの場面でGKE Secret Managerの同期を利用するの
が良い選択肢となる。 ただ完全に従来の方法から置き換わるわけではない。 クラウドエース株式会社|(C) Cloud Ace, Inc. 7
Thank you. クラウドエース株式会社|(C) Cloud Ace, Inc. 7