You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Helm模板场景下使用Kubernetes Sealed Secrets

Sealed Secrets适配Helm模板场景方案

核心实现逻辑:无需调整现有部署命令、values文件结构、应用侧Secret引用逻辑,仅需替换原Secret模板为SealedSecret模板,同时将values中存储的明文密钥替换为加密值即可。

前置条件

集群内已正常部署Sealed Secrets控制器,kubectl本地环境已安装kubeseal命令行工具。

操作步骤

  1. 生成各环境对应密钥的加密值
    执行以下命令分别加密dev、prod环境每个密钥的明文,得到加密字符串:
# 示例:加密dev环境ENV1的值
kubeseal --raw --scope strict --namespace team1 --name demo-app <<< "dev_4rlmerl4om3o"

参数说明:

  • --scope strict:限定加密值仅能被指定命名空间、指定名称的SealedSecret资源解密,避免跨环境泄露
  • --namespace:对应你部署应用的命名空间team1
  • --name:对应你原来的Secret名称demo-app
  1. 替换values文件中的明文密钥
    将values-dev.yaml、values-prod.yaml中ENV1、ENV2、ENV3的明文值,替换为上一步生成的对应环境的加密字符串,替换后的values文件可直接提交到Git仓库存储。

  2. 替换原Secret模板
    将原templates/secrets.yaml内容替换为如下SealedSecret模板:

---
apiVersion: bitnami.com/v1alpha1
kind: SealedSecret
metadata:
  name: demo-app
spec:
  encryptedData:
    ENV1: "{{ .Values.ENV1 }}"
    ENV2: "{{ .Values.ENV2 }}"
    ENV3: "{{ .Values.ENV3 }}"
  template:
    metadata:
      name: demo-app
    type: Opaque

效果验证

原有部署命令完全无需修改,执行原DEV、PROD环境的helm部署命令即可:

# DEV环境部署
helm upgrade --install demo-app-dev --namespace team1 -f values-dev.yaml .

# PROD环境部署
helm upgrade --install demo-app-prod --namespace team1 -f values-prod.yaml .

部署完成后,Sealed Secrets控制器会自动解密生成和原配置完全一致的名为demo-app的Secret资源,应用侧引用Secret的逻辑无需任何调整。

内容的提问来源于stack exchange,提问作者uberrebu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 07:45:03