6.20. Secrets Store Container Storage Interface Driver Operator


シークレットのセキュリティーを強化し、エンタープライズのシークレット管理システムと統合するために、Secrets Store CSI Driver Operator を使用して外部ストアからシークレットをマウントできます。これにより、Pod の停止後にそれらのシークレットがクラスター上に永続化されるのを防止できます。

6.20.1. Secrets Store CSI Driver Operator の概要

シークレットをセキュアに保存および管理するには、プロバイダープラグインを使用して、Secrets Store CSI Driver Operator を設定し、Azure Key Vault などの外部シークレット管理システムからシークレットをマウントします。アプリケーションはシークレットを使用できますが、Pod の終了後にシークレットがシステム上に残ることはありません。

シークレットオブジェクトは Base64 エンコーディングで保存されます。etcd は、これらのシークレットの保存時に暗号化しますが、シークレットの取得時に、シークレットが復号化されてユーザーに表示されます。クラスターでロールベースのアクセス制御が適切に設定されていない場合、API または etcd へのアクセス権を持つユーザーは誰でもシークレットを取得または変更できます。さらに、namespace で Pod を作成する権限を持つ人は誰でも、そのアクセス権を使用して、その namespace 内の任意のシークレットを読み取ることができます。

Secrets Store CSI Driver Operator (secrets-store.csi.k8s.io) を使用すると、OpenShift Container Platform で、エンタープライズグレードの外部シークレットストアに保存されている複数のシークレット、キー、証明書をボリュームとして Pod にマウントできます。Secrets Store CSI Driver Operator は、gRPC を使用してプロバイダーと通信し、指定された外部シークレットストアからマウントコンテンツを取得します。ボリュームがアタッチされると、その中のデータがコンテナーのファイルシステムにマウントされます。シークレットストアボリュームはインラインでマウントされます。

CSI インラインボリュームの詳細は、「CSI インラインのエフェメラルボリューム」を参照してください。

CSI ドライバーを使用する場合、永続ストレージおよび CSI ボリュームの設定を理解しておくことが推奨されます。詳細は、「永続ストレージについて」および「CSI ボリュームの設定」を参照してください。

6.20.1.1. シークレットストアプロバイダー

アプリケーションに必要な機密情報を外部のシークレット管理システムに保存し、Secrets Store CSI Driver Operator を使用してシークレットコンテンツを Pod ボリュームとしてマウントできます。外部のシークレットストアを使用することで、開発者への開示を制限すべき情報を保護でき、通常の secret オブジェクトよりも高いセキュリティーを確保できます。

Secrets Store CSI Driver Operator は、次のシークレットストアプロバイダーでテストされています。

  • AWS Secrets Manager
  • AWS Systems Manager Parameter Store
  • Azure Key Vault
  • Google Secret Manager
  • HashiCorp Vault
重要

IBM Z は HashiCorp Vault のみをサポートします。

注記

Red Hat は、サードパーティーのシークレットストアプロバイダーの機能に関連するすべての要素をテストしているわけではありません。サードパーティーのサポートの詳細は、「Red Hat サードパーティーサポートポリシー」を参照してください。

Red Hat logoGithubRedditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る