Aller au contenu principal

Un article tagués avec « sops »

Voir tous les tags

GitOps sans Vault : réduire le blast radius en vérifiant plutôt qu'en stockant

· 12 minutes de lecture
BENE Maël
Administrateur Système

Déployer un parc de VMs sans serveur central qui pousse la configuration, sans coffre-fort de secrets exposé en permanence, et avec une question simple posée à chaque cycle : "est-ce que ce que je m'apprête à exécuter a été signé par quelqu'un d'autorisé ?" Ce post décrit l'architecture GitOps pull-based que j'ai mise en place autour de cette question, et pourquoi elle réduit mécaniquement la surface d'attaque comparée à un modèle push classique.

Schéma du pipeline ansible-pull : une VM récupère le dépôt Git, vérifie la signature du tag avant toute exécution, exécute le playbook seulement si la vérification passe, sinon abandonne sans rien exécuter