Skip to content

Salaisuudet

Frostmoln Secrets on hallittu avain-arvo-tietovarasto sovelluksesi salaisuuksille — API-avaimille, tunnistetiedoille, yhteysmerkkijonoille ja asetuksille. Arvot tallennetaan erilliseen, eristettyyn Vaultiin (erillään Frostmolnin omista infrastruktuurin salaisuuksista), salataan levossa ja ne ovat näkyvissä vain tenantillesi.

Tallenna salaisuus

Kohdassa Secrets → Create anna salaisuudelle nimi ja arvo. Salaisuus sisältää yhden arvon (pelkkä teksti tai JSON) sekä metatiedot:

  • Sisältötyyppitext/plain (oletus) tai application/json (validoitu).
  • Kuvaus ja tunnisteet järjestelyä varten.
  • Versioiden enimmäismäärä — kuinka monta aiempaa versiota säilytetään (1–100, oletus 10).
  • Palautusikkuna — päivien määrä, jonka aikana poistettu salaisuus voidaan palauttaa (0–30, oletus 7).
bash
fm secrets create --name app/db-password --value 's3cr3t' \
  --description "Production DB password" --tags env=prod

fm secrets get app/db-password --show-value
fm secrets list
hcl
resource "frostmoln_secret" "db_password" {
  name         = "app/db-password"
  secret_value = var.db_password
  content_type = "text/plain"
  max_versions = 10
  tags         = { env = "prod" }
}

Terraformissa arvo merkitään arkaluonteiseksi (pidetään pois plan-tulosteesta). frostmoln_secret-tietolähde mahdollistaa salaisuuden metatietojen lukemisen tunnisteen (ID) perusteella.

Versiointi

Jokainen päivitys luo uuden version ja säilyttää historian (enintään versioiden enimmäismäärän verran). Lue oletuksena uusin tai jokin tietty versio:

bash
fm secrets versions app/db-password
fm secrets get-version app/db-password 3 --show-value

Palauttaaksesi aiemman tilan lue vanhemman version arvo ja kirjoita se uutena päivityksenä.

Poista ja palauta

Salaisuuden poistaminen on pehmeä poisto — se siirtyy odottavaan poistotilaan palautusikkunan ajaksi, jonka aikana voit palauttaa sen:

bash
fm secrets delete app/db-password      # pehmeä poisto
fm secrets recover app/db-password     # palautus palautusikkunan aikana

Ikkunan umpeuduttua salaisuus poistetaan pysyvästi.

Hyvät käytännöt

  • Viittaa salaisuuksiin sovelluksestasi ajonaikaisesti sen sijaan, että upottaisit ne kuviin tai versionhallintaan.
  • Käytä tunnisteita salaisuuksien ryhmittelyyn palvelun tai ympäristön mukaan.

Rajoitukset

  • Arvot enintään ~64 KB; sisältötyypit ovat tekstiä tai JSONia (ei binääriä).
  • Salaisuuden nimi on kiinteä luonnin jälkeen (arvo, kuvaus ja tunnisteet ovat päivitettävissä).
  • Automaattinen kierrätys ja dynaamiset (generoidut) salaisuudet eivät ole vielä saatavilla.

Liittyvät