SOPS (Secrets OPerationS) chiffre uniquement les valeurs des fichiers de configuration, en laissant les clés lisibles, ce qui permet de versionner des secrets chiffrés directement dans Git. Il s'appuie sur age, GPG ou un service de clés (KMS) et s'intègre aux chaînes GitOps. C'est une solution simple et éprouvée pour éliminer les secrets en clair des dépôts et des déploiements.
Déploiement
Valeur ajoutée
Permet de versionner des secrets chiffrés sans risque de fuite.
Risques contre lesquels cette solution protège
-
Secrets en clair commités dans un dépôt Git
Suffit seule
KPI impacté
Nombre de secrets en clair éliminés des dépôts.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Outil en ligne de commande
Ressources
Négligeables
Dépendances
Clé age, GPG ou KMS
Préparation
-
Installer SOPS et générer une clé age
⏱ 5 min
brew install sops age && age-keygen -o key.txt
Résultat
Outil prêt et clé de chiffrement créée
-
Chiffrer un fichier de secrets
⏱ 5 min
sops --encrypt --age <clé_publique> secrets.yaml > secrets.enc.yaml
Résultat
Valeurs chiffrées, clés lisibles (versionnable)
-
Déchiffrer à la volée lors du déploiement
⏱ 2 min
sops --decrypt secrets.enc.yaml
Résultat
Secrets disponibles uniquement à l'exécution
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Développeurs / GitOps
→
Dépôt Git
Commit des fichiers de configuration avec leurs valeurs sensibles chiffrées
Clé age, GPG ou KMS
→
SOPS
Déchiffre les valeurs à la volée lors du déploiement
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec