Skip to content

Segredos e certificados ​

Certificados ICP-Brasil, chaves privadas e credenciais seguem um único caminho, da estação do operador até os componentes que os usam. Nenhum segredo passa pela Finnest.

Fluxo de segredos e certificadosO operador grava o material regulado com a CLI; o deploy o publica no cofre de segredos da nuvem; o External Secrets Operator, com identidade de nuvem própria, sincroniza para o cluster, onde Kong, Keycloak e serviços o consomem.Operadorsecrets write ouConfiguration WorkspaceEstação do operadorarquivo local (0600)finnest deployestado cifradocom KMS ou Key VaultCofre da nuvemSecrets Managerou Key VaultExternal SecretsIRSA ou Workload IdentitySecrets do Kubernetesrenovados a cada horaKong, Keycloak e serviçosBRCAC, BRSEAL, chaves e credenciaislê
  1. Entrada. O operador grava cada item com finnest secrets write ou pelo Configuration Workspace. A CLI só aceita valores por arquivo ou pela entrada padrão, nunca como argumento de linha de comando, e guarda o material num arquivo local legível apenas pelo operador.
  2. Publicação. O deploy leva o material ao estado da infraestrutura, criptografado com KMS ou Key Vault, e o grava no cofre de segredos da nuvem da instituição (AWS Secrets Manager ou Azure Key Vault).
  3. Sincronização. O External Secrets Operator lê o cofre com uma identidade de nuvem própria e restrita (IRSA na AWS, Workload Identity na Azure) e cria os segredos do Kubernetes. A sincronização se renova a cada hora.
  4. Uso. O Kong regulado usa o certificado BRCAC e a cadeia ICP-Brasil; o Keycloak usa o certificado de assinatura BRSEAL e as credenciais do banco; os serviços usam as próprias chaves.

Para trocar um certificado ou chave, veja Rotação de certificados.

Finnest Power — plataforma Open Finance Brasil e Open Insurance Brasil. Contato: oi@finnest.com.br