Estoy usando airflow y dockerOperator para conectarme a un demonio docker y hacer girar un contenedor.
Como parte de mi canalización, este contenedor necesita descifrar un archivo usando gpg.
Si copio la clave gpg durante la compilación de la ventana acoplable, se separará de la imagen para siempre, ¿esto se siente inseguro?
He investigado si puedo o no poner la clave en una variable de entorno y pasarla de esa manera, es decir, a través de la sintaxis dockers -e VAR:VAL . La única otra forma que se me ocurre es montar mi archivo .gnupg local en el contenedor y usarlo, sin embargo, esto solo funcionará mientras estoy en mi máquina local. Quiero poder migrar a ECS o Kubernetes en algún momento.
Tiene razón al decir que agregar la clave durante la compilación de la ventana acoplable no es seguro.
El env var es una forma válida. Si usa kubernetes más tarde, puede guardar su clave de forma segura como un secreto en kubernetes. Al implementar, puede proporcionar un secreto a través de env a un contenedor.
También puede proporcionar un secreto como un archivo de un secreto de kubernetes mediante el uso de un volumen y montar un volumen localmente y proporcionar el archivo clave.
Estos son los documentos oficiales para los secretos de kubernetes: https://kubernetes.io/docs/concepts/configuration/secret/
No estoy familiarizado con ECS, pero estoy seguro de que hay formas similares.