kubectl get secret -o yaml ๋ก ๊ฐ์ ธ์ค๊ณ base64 --decode ํ๋ฉด ํ๋ฌธ(Plaintext) ํ์ธ ๊ฐ๋ฅ.Secret ์์ฑ:
kubectl create secret generic my-secret --from-literal=key1=supersecret
etcd์์ ์ง์ ํ์ธ (etcdctl ์ฌ์ฉ):
ETCDCTL_API=3 etcdctl \
--cacert=/etc/kubernetes/pki/etcd/ca.crt \
--cert=/etc/kubernetes/pki/etcd/server.crt \
--key=/etc/kubernetes/pki/etcd/server.key \
get /registry/secrets/default/my-secret | hexdump -C
๊ฒฐ๊ณผ โ โsupersecretโ ๊ฐ์ด ๊ทธ๋๋ก ๋ ธ์ถ๋จ.
๐ ์ํธํ๋์ง ์์ ์ํ์์ ํ์ธ.
-encryption-provider-config ์ต์
์ถ๊ฐํด์ผ ํจ.enc.yaml)apiVersion: apiserver.config.k8s.io/v1
kind: EncryptionConfiguration
resources:
- resources:
- secrets
providers:
- aescbc:
keys:
- name: key1
secret: <32-byte-base64-key>
- identity: {}
๐ ํค ์์ฑ (32๋ฐ์ดํธ ๋๋ค, base64 ์ธ์ฝ๋ฉ):
head -c 32 /dev/urandom | base64
/etc/kubernetes/manifests/kube-apiserver.yaml)