Řešíme, jak správně předávat secrets do Docker kontejnerů v produkci. Přecházíme z prostého .env souboru na něco bezpečnějšího, ale nejsem si jistý, co je v praxi rozumný kompromis mezi bezpečností a provozní složitostí.
Možnosti, které zvažujeme:
- Docker Secrets (jen pro Swarm, pro standalone compose je to jiné)
.envsoubory s restriktivními oprávněními (chmod 600) a mimo git- Hashicorp Vault – ale to je pro náš setup asi kanón na vrabce
- Šifrované env soubory (SOPS, age)
Jak to máte vy? Zejména pro standalone Docker Compose bez Swarmu.