Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
k8sのシークレット管理をちょっとだけ楽にした話
Search
muso
June 06, 2026
Technology
160
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
k8sのシークレット管理をちょっとだけ楽にした話
Road to SRE NEXT 2026 @神戸の発表資料
muso
June 06, 2026
More Decks by muso
See All by muso
静的アセット配信をCDNに逃がすまで
nishiokashinji
0
22
ALB「証明書上限問題」からの脱却
nishiokashinji
0
440
Railsアプリの画像配信最適化 - Imgproxyを活用したパフォーマンス改善事例
nishiokashinji
0
55
Other Decks in Technology
See All in Technology
おい、エージェントを使って終わらせろ
nwiizo
2
850
JSONataとAWS Step Functionsで目指すRuntimelessな世界
mu7889yoon
0
420
AIエージェントの自己改善をどう設計するか / How to Design Self-Improvement for AI Agents
22mi
25
17k
その Lambda、8分で 管理者権限まで奪われます
k1nakayama
7
3.5k
AI時代、データエンジニアが一番おもろい
genshun9
0
680
Making AI Agents Safe and Fast- Jev, Obsidian, and the Meta-Harness
x5gtrn
PRO
0
110
AIエージェントを最高のパートナーに育てる方法|評価と判断軸を育てる5つのステップ
koichiaoki
1
160
AI de Idea
kawaguti
PRO
2
130
すぐできる衛星通信対応 あとは山奥に行くだけ
tatetate55
0
140
aws-iot-platform-architecture-use-cases.pdf
ma2shita
0
510
銀行勘定系システムにおける開発プロセス刷新×AIによる環境モダナイゼーション / Development Process Transformation and AI-Driven Environment Modernization
muit
1
2.6k
Antigravity SDK for the Java Developer
glaforge
0
170
Featured
See All Featured
The browser strikes back
jonoalderson
0
1.7k
Public Speaking Without Barfing On Your Shoes - THAT 2023
reverentgeek
1
570
ラッコキーワード サービス紹介資料
rakko
1
5M
Leveraging Curiosity to Care for An Aging Population
cassininazir
1
500
Product Roadmaps are Hard
iamctodd
55
13k
Automating Front-end Workflow
addyosmani
1369
210k
Building AI with AI
inesmontani
PRO
1
1.2k
Agile Leadership in an Agile Organization
kimpetersen
PRO
0
240
Making Projects Easy
brettharned
120
6.8k
Build your cross-platform service in a week with App Engine
jlugia
234
19k
The B2B funnel & how to create a winning content strategy
katarinadahlin
PRO
1
540
Thoughts on Productivity
jonyablonski
76
5.4k
Transcript
k8s のシークレット管理を ちょっとだけ楽にした話 Road to SRE NEXT 2026 @ 神戸
2026/6/5
自己紹介 無双(@nishi_okashi ) SRE チームのエンジニア 加古川生まれ、稲美町在住 AKASHI.rb の管理人 Super Ramen
Engineer
今日話すこと k8s(EKS) を運用して約2 年 Secret の管理につらみがあった それをどうやって解決したかを話します
前提のはなし(弊社のCI/CD ) GitOps を採用 (Flux / ArgoCD) システムの設定ファイルをすべてGit リポジトリ(GitHub 等)で
管理 そのため、Secret もGit に置く必要がある
Secret のマニフェスト 中身はBase64 エンコードされているだけ apiVersion: v1 kind: Secret metadata: name:
db-credentials type: Opaque data: username: YWRtaW4= # admin password: cGFzc3dvcmQxMjM= # password123
危険が危ない
はじめは暗号化して管理 SOPS: Secrets OPerationS 「キー」はそのまま、 「値」だけを暗号化できるツール AWS KMS などで暗号化できる GitOps
ツールと連携して自動復号
暗号化したSecret のマニフェスト apiVersion: v1 kind: Secret metadata: name: db-credentials type:
Opaque data: username: ENC[AES256_GCM,data:k8vQ==,iv:9Hx...,tag:Lm2...,type:str] password: ENC[AES256_GCM,data:pZ3rT9w==,iv:Qa1...,tag:Rb7...,type:str] sops: kms: - arn: arn:aws:kms:ap-northeast-1:123456789012:key/xxxx-xxxx encrypted_regex: ^(data|stringData)$
SOPS のつらみ ①:登録がめんどくさ い 1. パスワードを考える 2. 値ごとにBase64 へ変換する echo
-n 'password123' | base64 3. Secret のマニフェストに手で書き込む 4. 暗号化する sops encrypt -i secret.sops.yaml
できれば平文をシュッと登録したい
SOPS のつらみ ②:結局Git に機密情報 が残る 暗号化しているとはいえ、機密情報をGit に置くことに変わりはな い 暗号化前に誤ってpush するリスクも残る
やっぱり機密情報はGit 外で管理した い、 、 、
取り込み役:ESO 外部ストアの値からk8s Secret を作るツール(External Secrets Operator ) どこからSecret を取ってくるかを書くだけ ESO
が裏でk8s Secret を作成・同期
ExternalSecret のマニフェスト(抜粋) spec: refreshInterval: "1m" secretStoreRef: name: openbao kind: SecretStore
target: name: db-credentials data: - secretKey: password remoteRef: key: database/db-credentials property: password
保管先:OpenBao Git 外のSecret ストアとして採用 HashiCorp Vault からフォークされ、互換性をもつOSS 機密情報を一元管理するSecret ストア
実際の画面
なぜOpenBao ? Secret 専用ツールなので、開発者は値を入れるだけ(AWS/GCP の マネコン操作が不要) セルフホストのOSS なので、Secret 数に応じた従量課金がない 特定のクラウドベンダーにロックインされない(マルチクラウド・
移行耐性)
まとめ Before 登録が手間(Base64 化 → 手書き → 暗号化) 暗号化してもGit に機密情報が残る
After :OpenBao で誰でも簡単に登録できる 登録の手間が減った(toil 削減) Git に機密情報が載らない(誤push の心配もなし) 対価として、Secret ストアの信頼性は自分たちで担保する
ご清聴ありがとうございました