Aller au contenu
Contactez-nous
  1. Accueil
  2. /
  3. Blog
  4. /
  5. Automatiser la gestion des secrets dans Kubernetes avec External Secrets Operator

Kubernetes
Sécurité

Automatiser la gestion des secrets dans Kubernetes avec External Secrets Operator

23 juillet 2025

2 min de lecture

Sommaire
Introduction
Prérequis
Installation de l'Operator
Configuration d'un SecretStore
Déploiement d'un ExternalSecret
Bonnes pratiques
Intégration avec les sources de secrets
Conclusion

Introduction

La gestion des secrets (mots de passe, tokens, clés) dans Kubernetes peut rapidement devenir complexe et sensible. External Secrets Operator (ESO) permet de synchroniser automatiquement des secrets stockés dans des vaults externes (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, etc.) vers des Secret Kubernetes, avec une rotation sécurisée et transparente.

Si vous débutez avec Kubernetes, consultez d'abord notre guide d'introduction aux concepts fondamentaux de Kubernetes.

Prérequis

  • Un cluster Kubernetes (>=1.21)
  • kubectl configuré
  • Store de secrets externe (HashiCorp Vault, AWS Secrets Manager…)
  • Helm 3 (optionnel)

Installation de l'Operator

1. Ajouter le repo Helm
helm repo add external-secrets https://charts.external-secrets.io
helm repo update
2. Installer via Helm
helm install external-secrets external-secrets/external-secrets -n external-secrets --create-namespace --version 0.10.0

Configuration d'un SecretStore

Exemple pour HashiCorp Vault :

apiVersion: external-secrets.io/v1beta1
kind: SecretStore
metadata:
  name: vault-secretstore
  namespace: external-secrets
spec:
  provider:
    vault:
      server: 'https://vault.example.com'
      path: 'secret/data/k8s'
      version: 'v2'
      auth:
        token:
          secretRef:
            name: vault-token
            key: token
kubectl apply -f secretstore.yaml

Le Secret vault-token contient le token d'accès :

apiVersion: v1
kind: Secret
metadata:
  name: vault-token
  namespace: external-secrets
type: Opaque
stringData:
  token: <VAULT_TOKEN>

Déploiement d'un ExternalSecret

apiVersion: external-secrets.io/v1beta1
kind: ExternalSecret
metadata:
  name: db-credentials
  namespace: production
spec:
  refreshInterval: '15m'
  secretStoreRef:
    name: vault-secretstore
    kind: SecretStore
  target:
    name: prod-db-secret
    creationPolicy: Owner
  data:
    - secretKey: username
      remoteRef:
        key: prod/db
        property: username
    - secretKey: password
      remoteRef:
        key: prod/db
        property: password
kubectl apply -f externalsecret.yaml

Le Secret Kubernetes prod-db-secret contient désormais username et password.

Bonnes pratiques

  1. Limiter les permissions du token Vault
  2. Externaliser la configuration dans Git (GitOps) pour auditabilité
  3. Surveiller le refresh (refreshInterval) et logs de l'Operator
  4. Chiffrer les Secret Kubernetes au repos (Sealed Secrets, KMS)
  5. Testez la rotation régulière des secrets

Intégration avec les sources de secrets

Pour les sources de secrets avancées, découvrez comment déployer et utiliser HashiCorp Vault comme backend de stockage de secrets. Pour une approche GitOps complète, intégrez External Secrets avec Argo CD pour automatiser vos déploiements sécurisés.

Conclusion

External Secrets Operator synchronise les secrets externes dans Kubernetes : la sécurité monte d'un cran, la rotation tourne sans intervention manuelle et la gestion des credentials reste alignée sur les pratiques DevSecOps.

Besoin d'aide sur ce sujet ?

Notre équipe d'experts est là pour vous accompagner dans vos projets d'infrastructure et d'infogérance.

Contactez-nous

Articles similaires

Kyverno : la policy-as-code Kubernetes en YAML
Kubernetes
Sécurité

Kyverno : la policy-as-code Kubernetes en YAML

Kyverno applique des politiques k8s en YAML natif, sans apprendre le Rego. Validate, mutate, generate, verifyImages. Verdict face à OPA Gatekeeper.

16 juil. 2026

Lire plus

Tetragon : runtime security eBPF pour Kubernetes
Sécurité
Kubernetes

Tetragon : runtime security eBPF pour Kubernetes

Tetragon observe et bloque exec, accès fichiers et sockets in-kernel via eBPF, avec le contexte Kubernetes. TracingPolicy, enforcement, comparaison Falco.

5 juil. 2026

Lire plus

Falco : runtime security eBPF pour Kubernetes en production
Sécurité
Kubernetes
Conteneurs

Falco : runtime security eBPF pour Kubernetes en production

Architecture Falco, eBPF, règles de détection, intégration Falcosidekick. Surveillance syscalls, container et K8s metadata, déploiement DaemonSet, retours ops.

25 mai 2026

Lire plus


SHPV, votre partenaire de confiance en infrastructure et infogérance informatique en France.

SHPV
Contactez-nousNous contacter
Expertise
InfrastructureDatacenterInfogéranceCloudHébergementTransit IP
Légales
Conditions Générales de VenteCPS - Contrat de ServicesCPS - Hébergement CloudCPS - Microsoft 365Accord sous-traitance RGPDTarifs interventions

SHPV © 2026 - Tous droits réservés

Mentions légalesPolitiques de confidentialité
SHPV FRANCE - SAS au capital de 16 000 € - 52 Rue Romain Rolland, 71230 Saint-Vallier - SIRET n°80886287400035 - R.C.S. Chalon-sur-Saône. Par téléphone 09 72 310 818 - Email: support@shpv.fr