데브옵스
[도입전략] Git 시크릿 관리와 Vault 도입으로 보안 강화하기
두줄요약
Git 평문 시크릿과 K8s Secret 오브젝트를 함께 없애기 위한 Vault 도입 전략을 정리했습니다. 운영 설계와 예외 처리, 감사 로그와 토큰 회수까지 함께 챙겨야 합니다.
문제 상황
- Git 레포의 평문 시크릿과 Kubernetes Secret 오브젝트에 민감정보가 남는 구조 개선 필요
- etcd 저장, API 접근 시 노출 가능성, 클러스터 내 시크릿 제거 요구가 핵심
원인 분석
- Sealed Secrets와 SOPS는 Git 평문 문제는 줄이지만 최종적으로 K8s Secret 오브젝트를 생성
- 시크릿 관리만이 아니라 저장 위치와 주입 경로까지 바꾸는 설계가 필요
해결 방법
- Vault를 외부 시크릿 저장소로 두고 CSI Provider로 Pod에 직접 마운트
- Kubernetes Auth, AppRole, Policy, Raft, Auto Unseal 등 도입 전 운영 설계 선행
주의할 점
- Vault HA, Auto Unseal, Audit Log, logrotate, 토큰 회수 루틴 등 운영 체계 필수
- AVP 혼용은 예외 케이스로 제한하고, 주입 방식 혼선을 방지할 관리 기준 필요
