Skip to content

Hemmeligheter

Frostmoln Secrets er et administrert nøkkelverdilager for applikasjonshemmelighetene dine — API-nøkler, legitimasjon, tilkoblingsstrenger og konfigurasjon. Verdier lagres i en dedikert, isolert Vault (atskilt fra Frostmolns egne infrastruktur- hemmeligheter), krypterte i hvile og synlige kun for tenanten din.

Lagre en hemmelighet

Under Hemmeligheter → Opprett gir du hemmeligheten et navn og en verdi. En hemmelighet inneholder en enkelt verdi (ren tekst eller JSON) pluss metadata:

  • Innholdstypetext/plain (standard) eller application/json (validert).
  • Beskrivelse og etiketter for organisering.
  • Maks versjoner — hvor mange historiske versjoner som skal beholdes (1–100, standard 10).
  • Gjenopprettingsvindu — antall dager en slettet hemmelighet kan gjenopprettes (0–30, standard 7).
bash
fm secrets create --name app/db-password --value 's3cr3t' \
  --description "Production DB password" --tags env=prod

fm secrets get app/db-password --show-value
fm secrets list
hcl
resource "frostmoln_secret" "db_password" {
  name         = "app/db-password"
  secret_value = var.db_password
  content_type = "text/plain"
  max_versions = 10
  tags         = { env = "prod" }
}

I Terraform er verdien merket som sensitiv (holdt utenfor plan-utdata). En frostmoln_secret-datakilde lar deg lese metadataene til en hemmelighet via ID.

Versjonering

Hver oppdatering oppretter en ny versjon samtidig som historikken beholdes (opptil maks versjoner). Les den nyeste som standard, eller en bestemt versjon:

bash
fm secrets versions app/db-password
fm secrets get-version app/db-password 3 --show-value

For å rulle tilbake leser du verdien til den eldre versjonen og skriver den som en ny oppdatering.

Slett og gjenopprett

Å slette en hemmelighet er en myk sletting — den går inn i en ventende-sletting-tilstand i gjenopprettingsvinduet, hvor du kan gjenopprette den:

bash
fm secrets delete app/db-password      # myk sletting
fm secrets recover app/db-password     # gjenopprett innenfor gjenopprettingsvinduet

Etter at vinduet er passert, fjernes hemmeligheten permanent.

God praksis

  • Referer til hemmeligheter fra applikasjonen din ved kjøretid i stedet for å bake dem inn i images eller kildekontroll.
  • Bruk etiketter for å gruppere hemmeligheter etter tjeneste eller miljø.

Begrensninger

  • Verdier opptil ~64 KB; innholdstyper er tekst eller JSON (ingen binær).
  • Hemmelighetens navn er fast etter opprettelse (verdi, beskrivelse og etiketter er oppdaterbare).
  • Automatisk rotasjon og dynamiske (genererte) hemmeligheter er ennå ikke tilgjengelig.

Relatert