Référence — Secrets
Runbook de gestion et de rotation des secrets.
Règles
- Aucun secret dans Git.
- Aucun secret de production en NONPROD.
- Aucun secret en argument de commande si évitable.
- Les fichiers secrets hôte sont protégés par permissions strictes.
- Un secret poussé dans Git est considéré compromis et doit être tourné.
Fichiers secrets sur l’hôte
sudo chown root:root /srv/planplay/prod/secrets/* sudo chmod 600 /srv/planplay/prod/secrets/*
Adapter le chemin. Un secret Docker Compose monté depuis un fichier n’est pas automatiquement chiffré sur l’hôte.
Procédure de rotation
- Créer un nouveau secret.
- L’injecter dans l’environnement cible.
- Redémarrer/recharger le service concerné.
- Tester.
- Révoquer l’ancien secret.
- Vérifier les logs et usages résiduels.
- Documenter l’incident si le secret a fui.