配置文件加密(新)
1. 背景
按照部分客户的安全管理要求,配置文件(private.yaml)不允许存在明文密码。
2. 版本要求:
ONES标品版本(6.100以上)已提供标准方简化案,支持使用对称加密算法对敏感配置项进行加解密。 默认采用国密SM4 算法。
3. 操作前提
(1) ONES前端页面上的基本业务正常, 无报错。
(2) ONES后端各个Pod状态,如下命令输出为空
kubectl get pod -A|grep -vE 'Running|Completed'
4. 加密操作
4.1 准备工作
# 手工备份配置文件
cp private.yaml private.yaml.2025bak
4.2 加密操作
# 加密配置,并覆盖 config/private.yaml
make encrypt-config
4.3 下发配置
ones-ai-k8s.sh
make setup-ones
4.4 解密配置
# 解密配置,仅输出到终端,不改配置文件
make decrypt-config
# 解密并覆盖保存到 config/private.yaml
make decrypt-config SAVE=true
5. 验证
(1)查看 project-api、wiki-api 是否重启
(2) ONES后端各个Pod状态,如下命令输出为空
kubectl get pod -A|grep -vE 'Running|Completed'
(3) ONES前端页面上的基本业务正常, 无报错。