ESO — syncs secrets from external stores into K8s Secrets.
1helm repo add external-secrets https://charts.external-secrets.io2helm install external-secrets external-secrets/external-secrets -n external-secrets
SecretStore:
1apiVersion: external-secrets.io/v1beta12kind: SecretStore3metadata:4 name: aws-secrets-manager5spec:6 provider:7 aws:8 service: SecretsManager9 region: us-east-110 auth:11 secretRef:12 accessKeyIDSecretRef:13 name: aws-credentials14 key: access-key15 secretAccessKeySecretRef:16 name: aws-credentials17 key: secret-key
ExternalSecret:
1apiVersion: external-secrets.io/v1beta12kind: ExternalSecret3metadata:4 name: db-password5spec:6 refreshInterval: 1h7 secretStoreRef:8 name: aws-secrets-manager9 kind: SecretStore10 target:11 name: db-password12 data:13 - secretKey: password14 remoteRef:15 key: production/db/password
Advantages: Secrets not in Git, automatic rotation, support for AWS/GCP/Azure/Vault.