Salaisuudet
Frostmoln Secrets on hallittu avain-arvo-tietovarasto sovelluksesi salaisuuksille — API-avaimille, tunnistetiedoille, yhteysmerkkijonoille ja asetuksille. Arvot tallennetaan erilliseen, eristettyyn Vaultiin (erillään Frostmolnin omista infrastruktuurin salaisuuksista), salataan levossa ja ne ovat näkyvissä vain tenantillesi.
Tallenna salaisuus
Kohdassa Secrets → Create anna salaisuudelle nimi ja arvo. Salaisuus sisältää yhden arvon (pelkkä teksti tai JSON) sekä metatiedot:
- Sisältötyyppi —
text/plain(oletus) taiapplication/json(validoitu). - Kuvaus ja tunnisteet järjestelyä varten.
- Versioiden enimmäismäärä — kuinka monta aiempaa versiota säilytetään (1–100, oletus 10).
- Palautusikkuna — päivien määrä, jonka aikana poistettu salaisuus voidaan palauttaa (0–30, oletus 7).
fm secrets create --name app/db-password --value 's3cr3t' \
--description "Production DB password" --tags env=prod
fm secrets get app/db-password --show-value
fm secrets listresource "frostmoln_secret" "db_password" {
name = "app/db-password"
secret_value = var.db_password
content_type = "text/plain"
max_versions = 10
tags = { env = "prod" }
}Terraformissa arvo merkitään arkaluonteiseksi (pidetään pois plan-tulosteesta). frostmoln_secret-tietolähde mahdollistaa salaisuuden metatietojen lukemisen tunnisteen (ID) perusteella.
Versiointi
Jokainen päivitys luo uuden version ja säilyttää historian (enintään versioiden enimmäismäärän verran). Lue oletuksena uusin tai jokin tietty versio:
fm secrets versions app/db-password
fm secrets get-version app/db-password 3 --show-valuePalauttaaksesi aiemman tilan lue vanhemman version arvo ja kirjoita se uutena päivityksenä.
Poista ja palauta
Salaisuuden poistaminen on pehmeä poisto — se siirtyy odottavaan poistotilaan palautusikkunan ajaksi, jonka aikana voit palauttaa sen:
fm secrets delete app/db-password # pehmeä poisto
fm secrets recover app/db-password # palautus palautusikkunan aikanaIkkunan umpeuduttua salaisuus poistetaan pysyvästi.
Hyvät käytännöt
- Viittaa salaisuuksiin sovelluksestasi ajonaikaisesti sen sijaan, että upottaisit ne kuviin tai versionhallintaan.
- Käytä tunnisteita salaisuuksien ryhmittelyyn palvelun tai ympäristön mukaan.
Rajoitukset
- Arvot enintään ~64 KB; sisältötyypit ovat tekstiä tai JSONia (ei binääriä).
- Salaisuuden nimi on kiinteä luonnin jälkeen (arvo, kuvaus ja tunnisteet ovat päivitettävissä).
- Automaattinen kierrätys ja dynaamiset (generoidut) salaisuudet eivät ole vielä saatavilla.