跳到主要内容

配置文件加密(新)

1. 背景

按照部分客户的安全管理要求,配置文件(private.yaml)不允许存在明文密码。

2. 版本要求:

ONES标品版本(6.100以上)已提供标准方简化案,支持使用对称加密算法对敏感配置项进行加解密。 默认采用国密SM4 算法。

3. 操作前提

(1) ONES前端页面上的基本业务正常, 无报错。

(2) ONES后端各个Pod状态,如下命令输出为空

kubectl get pod -A|grep -vE  'Running|Completed'

4. 加密操作

4.1 准备工作

# 手工备份配置文件
cp private.yaml private.yaml.2025bak

4.2 加密操作

# 加密配置,并覆盖 config/private.yaml
make encrypt-config

4.3 下发配置

ones-ai-k8s.sh

make setup-ones

4.4 解密配置

# 解密配置,仅输出到终端,不改配置文件
make decrypt-config

# 解密并覆盖保存到 config/private.yaml
make decrypt-config SAVE=true

5. 验证

(1)查看 project-api、wiki-api 是否重启

(2) ONES后端各个Pod状态,如下命令输出为空

kubectl get pod -A|grep -vE  'Running|Completed'

(3) ONES前端页面上的基本业务正常, 无报错。