Pular para o conteúdo

Vault

O HashiCorp Vault é o cofre de segredos da Serigy. Ele entrega credenciais sob demanda — credenciais do R2, senhas de banco, chaves de API, pre-auth keys do Headscale — sem que elas vivam em imagens, manifests ou no Git. Roda no nó âncora rke-mngm-01.

flowchart LR
    V[(Vault<br/>rke-mngm-01)]
    ID[(LLDAP)] -->|autentica + grupos| V
    V -->|secret sob demanda| App["Pods / Apps"]
    V -->|credenciais R2| Bkp["Backups Wal-G"]
    V -->|pre-auth key| HS["Headscale"]
  • Nada de segredo no Git — manifests referenciam Secrets populados pelo Vault, nunca valores em texto puro.
  • Menor privilégio — políticas do Vault concedem acesso por grupo do LLDAP; cada identidade vê apenas o que precisa.
  • Rotação — credenciais podem ser rotacionadas centralmente sem reconstruir imagens (alinhado a infra imutável).
SegredoConsumidor
Credenciais do Cloudflare R2Backup Wal-G
Senhas dos clusters PostgreSQLCloudNativePG
Pre-auth keys da tailnetHeadscale
Chaves de API das aplicaçõesApps