【问题标题】:Keep k8s secrets in github actions在 github 操作中保留 k8s 的秘密
【发布时间】:2021-06-25 15:21:15
【问题描述】:

我们正在尝试使用github actions,我们希望将kubeconfig等敏感数据保留在github中secrets 我创建了一个名为 KUBECONFIG1 的 GitHub 机密

复制步骤

在 GitHub 机密中,我应该存储以下文件,还尝试使用此 https://onlineyamltools.com/convert-yaml-to-json 转换为 JSON

apiVersion: v1
kind: Config
clusters:
  - name: brf
    cluster:
      certificate-authority-data: >-
        LS0tLS1CRUdJTiBDRVJUSUZJQ0FURS0tLS0tCk1JSURTakNBd0t6RXBNQ2NHQTFVRUF4TWdkbWx5ZE2bUljTlRtakFWCi0tLS0tRU5EIENFUlRJRklDQVRFLS0tLS0=
      server: 'https://vfg.canary.k8s.ondemand.com'
users:
  - name: user1
    user:
      token: >-
        eyJhbGciOiJSUzI1NiIsImtpZCI6IiJ9.eyJpc3MiOiJrdWJlcm5ldGVzL3NlcnZpY2VhY2NvdW50Iiwia3ViZXJuW1lc3BhY2UiOiJnYXJkZW4tZGV2e
contexts:
  - name: g-root
    context:
      cluster: garv
      user: robot
      namespace: gking
current-context: gaot

在 github 操作工作流中,我们将上面的文件内容保存为名称 KUBECONFIG1,并从中创建 k8s 机密。

name: Example action

on: [push]

jobs:
  build:
    runs-on: ubuntu-latest
    timeout-minutes: 5
    steps:
      - uses: actions/checkout@v2
      - name: install k8s
        run: |
          curl -sfL https://get.k3s.io | K3S_KUBECONFIG_MODE=777 sh -
          cat /etc/rancher/k3s/k3s.yaml
          mkdir -p ~/.kube
          cp /etc/rancher/k3s/k3s.yaml ~/.kube/config


     - run: 'echo -e "$KUBECONFIG1" > ~/.tmpfile.json'
        shell: bash
        env:
          KUBECONFIG1: ${{secrets.KUBECONFIG1}}
    
      - name: example 
        shell: bash
        run: |
          cd ~/
          kubectl create secret generic project-kubecfg --from-file=~/.tmpfile.json -n default

运行此工作流程后,我收到以下错误:

error: error loading config file "/home/runner/work/_temp/kubeconfig_1617030542039": couldn't get version/kind; json parse error: json: cannot unmarshal string into Go value of type struct *** APIVersion string "json:\"apiVersion,omitempty\""; Kind string "json:\"kind,omitempty\"" ***
Error: Process completed with exit code 1.

我也尝试获取文件内容并使用 https://onlinelinuxtools.com/escape-shell-characters

当我们使用 Golang 时,也许我应该使用 kubeconfig 并将其用作 go 模板并将 sensitive-data (如 token certificate-authority-data 等)保存为 github 机密,并在工作流程期间将机密值更新到模板但不确定如何...

最后我需要什么我需要以下命令在工作流程中起作用

kubectl create secret generic project-kubecfg --from-file=~/.tmpfile.json -n default

【问题讨论】:

  • 你能显示 KUBECONFIG1 的值并编辑标记吗?
  • @jordanm - 我看到星号cat .tmpfile.json
  • @jordanm - 该文件是有效的,因为我在本地仔细检查了它,我的意思是采用与我放入 github 密钥值的相同内容并使用它创建一个 k8s 密钥 kubectl create secret generic ...
  • 在你的操作中,catkubectl create 之前的文件,看看它是否仍然包含你认为的内容。
  • 我有一个类似的问题,要求凭据(例如连接到数据库)以加密形式保存,然后即时解密。这样,加密的 yaml 文件(尽管它可以与 JSON 一起使用)可以像任何其他文本文件一样被推送和处理。为了与 Go 一起使用,我使用 Argon 库 github.com/SnowyUK/argon。 YMMV。

标签: json go github kubernetes github-actions


【解决方案1】:

问题在于以下命令

kubectl create secret generic project-kubecfg --from-file=~/.tmpfile.json -n default

问题是~ 转到kubectl 并没有将其扩展到主目录。因此,如果您像下面这样更改它,它将起作用

kubectl create secret generic project-kubecfg --from-file=/home/runner/.tmpfile.json -n default

或者更确切地说使用固定路径而不是带有~的主目录

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2021-05-12
    • 2020-09-19
    • 2021-11-22
    • 2021-06-27
    • 2021-10-06
    • 2021-10-26
    • 2022-08-13
    • 2021-06-24
    相关资源
    最近更新 更多