在Kubernetes部署Next.js到GCP时,Secret环境变量读取失败求助
问题核心
你遇到的问题本质是Next.js对环境变量的构建时/运行时处理逻辑和普通Node.js应用不同:普通Node.js运行时直接读取环境变量即可,但Next.js会根据变量使用场景区分处理,若敏感变量的使用方式不符合Next.js规则,就会出现读取undefined的情况。
具体解决方案
区分环境变量的使用场景
Next.js中,NEXT_PUBLIC_前缀的变量会在构建时注入客户端代码,而无前缀的变量仅服务端可用。Keycloak的客户端密钥和ID属于敏感信息,绝对不能暴露给客户端,所以要确保这些变量只在服务端代码中引用(比如NextAuth配置文件、API路由、服务端组件),不要在客户端组件中直接调用。启用Next.js输出独立模式
若你是本地构建镜像后推送到GCP,构建阶段K8s的secret还未注入,自然读不到变量。启用输出独立模式后,构建产物会生成一个独立的Node.js服务,运行时可以直接读取K8s注入的环境变量,无需构建时提前知晓。
修改next.config.js:/** @type {import('next').NextConfig} */ const nextConfig = { output: 'standalone', } module.exports = nextConfig验证K8s环境变量注入是否正常
先排除K8s配置问题:- 检查目标secret是否存在且key正确:
kubectl get secret vault_client -o yaml - 进入运行中的Pod,查看环境变量是否已注入:
kubectl exec -it <你的Pod名称> -- printenv | grep KEYCLOAK
如果这里能看到正确的变量值,说明K8s配置没问题,问题出在Next.js代码处理上;如果看不到,检查secret名称、key名是否拼写错误,或者Pod是否有权限读取该secret。
- 检查目标secret是否存在且key正确:
修正NextAuth配置写法
确保NextAuth的Keycloak配置仅在服务端执行,直接从process.env读取变量:import NextAuth from "next-auth" import KeycloakProvider from "next-auth/providers/keycloak" export const authOptions = { providers: [ KeycloakProvider({ clientId: process.env.KEYCLOAK_CLIENTID, clientSecret: process.env.KEYCLOAK_CLIENT_SECRET, issuer: `${process.env.KEYCLOAK_URL}/realms/${process.env.KEYCLOAK_REALM}`, }), ], } export default NextAuth(authOptions)这段代码运行在服务端,无需
NEXT_PUBLIC_前缀,运行时可以正常读取K8s注入的环境变量。排查客户端组件的变量引用
检查代码中是否有客户端组件(比如带'use client'指令的组件)直接引用了KEYCLOAK_CLIENTID或KEYCLOAK_CLIENT_SECRET。如果有,要么移除客户端的引用,要么将非敏感的配置(比如Keycloak的URL)改为NEXT_PUBLIC_前缀(但密钥绝对不能这么做)。
内容的提问来源于stack exchange,提问作者SpaceOso

