Vault
O HashiCorp Vault é o cofre de segredos da Serigy. Ele entrega credenciais
sob demanda — credenciais do R2, senhas de banco, chaves de
API, pre-auth keys do Headscale — sem que elas vivam em
imagens, manifests ou no Git. Roda no nó âncora rke-mngm-01.
flowchart LR
V[(Vault<br/>rke-mngm-01)]
ID[(LLDAP)] -->|autentica + grupos| V
V -->|secret sob demanda| App["Pods / Apps"]
V -->|credenciais R2| Bkp["Backups Wal-G"]
V -->|pre-auth key| HS["Headscale"]
Princípios de uso
Seção intitulada “Princípios de uso”- Nada de segredo no Git — manifests referenciam
Secretspopulados pelo Vault, nunca valores em texto puro. - Menor privilégio — políticas do Vault concedem acesso por grupo do LLDAP; cada identidade vê apenas o que precisa.
- Rotação — credenciais podem ser rotacionadas centralmente sem reconstruir imagens (alinhado a infra imutável).
Exemplos de segredos geridos
Seção intitulada “Exemplos de segredos geridos”| Segredo | Consumidor |
|---|---|
| Credenciais do Cloudflare R2 | Backup Wal-G |
| Senhas dos clusters PostgreSQL | CloudNativePG |
| Pre-auth keys da tailnet | Headscale |
| Chaves de API das aplicações | Apps |