Aparência
Segredos e certificados
Certificados ICP-Brasil, chaves privadas e credenciais seguem um único caminho, da estação do operador até os componentes que os usam. Nenhum segredo passa pela Finnest.
- Entrada. O operador grava cada item com
finnest secrets writeou pelo Configuration Workspace. A CLI só aceita valores por arquivo ou pela entrada padrão, nunca como argumento de linha de comando, e guarda o material num arquivo local legível apenas pelo operador. - Publicação. O deploy leva o material ao estado da infraestrutura, criptografado com KMS ou Key Vault, e o grava no cofre de segredos da nuvem da instituição (AWS Secrets Manager ou Azure Key Vault).
- Sincronização. O External Secrets Operator lê o cofre com uma identidade de nuvem própria e restrita (IRSA na AWS, Workload Identity na Azure) e cria os segredos do Kubernetes. A sincronização se renova a cada hora.
- Uso. O Kong regulado usa o certificado BRCAC e a cadeia ICP-Brasil; o Keycloak usa o certificado de assinatura BRSEAL e as credenciais do banco; os serviços usam as próprias chaves.
Para trocar um certificado ou chave, veja Rotação de certificados.