lemon • 2026-09-21 • GitOps, Security, Certificate
1편에서는 DB 계정 정보처럼 사람이 직접 만든 값을 Vault에 저장하고, External Secrets Operator(ESO)로 Kubernetes Secret으로 동기화해 MariaDB에 연결하는 과정을 다뤘다. 이번 2편에서는 같은 구조를 한 단계 더 확장해서, cert-manager가 발급한 TLS 인증서를 Vault에 저장하고 ESO로 다시 Kubernetes Secret으로 동기화해 Ingress에 사용하는 예를 실제로 구성했다.
Vault와 External Secrets Operator로 Kubernetes Secret 관리 자동화하기 (1편) — MariaDB 연동 실습
lemon • 2026-09-21 • GitOps, Security
Kubernetes Secret은 기본적으로 base64 인코딩만 되어 있을 뿐 평문에 가깝고,
kubectl get secret -o yaml한 번이면 누구나 값을 복원할 수 있다. Git에 커밋하면 이력에 평문이 영구히 남고, GPG + SOPS + Kustomize로 암호화해도 값 자체는 여전히 Git 안에 있어서 복호화 키만 있으면 누구나 원문을 복원할 수 있다.