index.html 125 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491492493494495496497498499500501502503504505506507508509510511512513514515516517518519520521522523524525526527528529530531532533534535536537538539540541542543544545546547548549550551552553554555556557558559560561562563564565566567568569570571572573574575576577578579580581582583584585586587588589590591592593594595596597598599600601602603604605606607608609610611612613614615616617618619620621622623624625626627628629630631632633634635636637638639640641642643644645646647648649650651652653654655656657658659660661662663664665666667668669670671672673674675676677678679680681682683684685686687688689690691692693694695696697698699700701702703704705706707708709710711712713714715716717718719720721722723724725726727728729730731732733734735736737738739740741742743744745746747748749750751752753754755756757758759760761762763764765766767768769770771772773774775776777778779780781782783784785786787788789790791792793794795796797798799800801802803804805806807808809810811812813814815816817818819820821822823824825826827828829830831832833834835836837838839840841842843844845846847848849850851852853854855856857858859860861862863864865866867868869870871872873874875876877878879880881882883884885886887888889890891892893894895896897898899900901902903904905906907908909910911912913914915916917918919920921922923924925926927928929930931932933934935936937938939940941942943944945946947948949950951952953954955956957958959960961962963964965966967968969970971972973974975976977978979980981982983984985986987988989990991992993994995996997998999100010011002100310041005100610071008100910101011101210131014101510161017101810191020102110221023102410251026102710281029103010311032103310341035103610371038103910401041104210431044104510461047104810491050105110521053105410551056105710581059106010611062106310641065106610671068106910701071107210731074107510761077107810791080108110821083108410851086108710881089109010911092109310941095109610971098109911001101110211031104110511061107110811091110111111121113111411151116111711181119112011211122112311241125112611271128112911301131113211331134113511361137113811391140114111421143114411451146114711481149115011511152115311541155115611571158115911601161116211631164116511661167116811691170117111721173117411751176117711781179118011811182118311841185118611871188118911901191119211931194119511961197119811991200120112021203120412051206120712081209121012111212121312141215121612171218121912201221122212231224122512261227122812291230123112321233123412351236123712381239124012411242124312441245124612471248124912501251125212531254125512561257125812591260126112621263126412651266126712681269127012711272127312741275127612771278127912801281128212831284128512861287128812891290129112921293129412951296129712981299130013011302130313041305130613071308130913101311131213131314131513161317131813191320132113221323132413251326132713281329133013311332133313341335133613371338133913401341134213431344134513461347134813491350135113521353135413551356135713581359136013611362136313641365136613671368136913701371137213731374137513761377137813791380138113821383138413851386138713881389139013911392139313941395139613971398139914001401140214031404140514061407140814091410141114121413141414151416141714181419142014211422142314241425142614271428142914301431143214331434143514361437143814391440144114421443144414451446144714481449145014511452145314541455145614571458145914601461146214631464146514661467146814691470147114721473147414751476147714781479148014811482148314841485148614871488148914901491149214931494149514961497149814991500150115021503150415051506150715081509151015111512151315141515151615171518151915201521152215231524152515261527152815291530153115321533153415351536153715381539154015411542154315441545154615471548154915501551155215531554155515561557155815591560156115621563156415651566156715681569157015711572157315741575157615771578157915801581158215831584158515861587158815891590159115921593159415951596159715981599160016011602160316041605160616071608160916101611161216131614161516161617161816191620162116221623162416251626162716281629163016311632163316341635163616371638163916401641164216431644164516461647164816491650165116521653165416551656165716581659166016611662166316641665166616671668166916701671167216731674167516761677167816791680168116821683168416851686168716881689169016911692169316941695169616971698169917001701170217031704170517061707170817091710171117121713171417151716171717181719172017211722172317241725172617271728172917301731173217331734173517361737173817391740174117421743174417451746174717481749175017511752175317541755175617571758175917601761176217631764176517661767176817691770177117721773177417751776177717781779178017811782178317841785178617871788178917901791179217931794179517961797179817991800180118021803180418051806180718081809181018111812181318141815181618171818181918201821182218231824182518261827182818291830183118321833183418351836183718381839184018411842184318441845184618471848184918501851185218531854185518561857185818591860186118621863186418651866186718681869187018711872187318741875187618771878187918801881188218831884188518861887188818891890189118921893189418951896189718981899190019011902190319041905190619071908190919101911191219131914191519161917191819191920192119221923192419251926192719281929193019311932193319341935193619371938193919401941194219431944194519461947194819491950195119521953195419551956195719581959196019611962196319641965196619671968196919701971197219731974197519761977197819791980198119821983198419851986198719881989199019911992199319941995199619971998199920002001200220032004200520062007200820092010201120122013201420152016201720182019202020212022202320242025202620272028202920302031203220332034203520362037203820392040204120422043204420452046204720482049205020512052205320542055205620572058205920602061206220632064206520662067206820692070207120722073207420752076207720782079208020812082208320842085208620872088208920902091209220932094209520962097209820992100210121022103210421052106210721082109211021112112211321142115211621172118211921202121212221232124212521262127212821292130213121322133213421352136213721382139214021412142214321442145214621472148214921502151215221532154215521562157215821592160216121622163216421652166216721682169217021712172217321742175217621772178217921802181218221832184218521862187218821892190219121922193219421952196219721982199220022012202220322042205220622072208220922102211221222132214221522162217221822192220222122222223222422252226222722282229223022312232223322342235223622372238223922402241224222432244224522462247224822492250225122522253225422552256225722582259226022612262226322642265226622672268226922702271227222732274227522762277227822792280228122822283228422852286228722882289229022912292229322942295229622972298229923002301230223032304230523062307230823092310231123122313231423152316231723182319232023212322232323242325232623272328232923302331233223332334233523362337233823392340234123422343234423452346234723482349235023512352235323542355235623572358235923602361236223632364236523662367236823692370237123722373237423752376237723782379238023812382238323842385238623872388238923902391239223932394239523962397239823992400240124022403240424052406240724082409241024112412241324142415241624172418241924202421242224232424242524262427242824292430243124322433243424352436243724382439244024412442244324442445244624472448244924502451245224532454245524562457245824592460246124622463246424652466246724682469247024712472247324742475247624772478247924802481248224832484248524862487248824892490249124922493249424952496249724982499250025012502250325042505250625072508250925102511251225132514251525162517251825192520252125222523252425252526252725282529253025312532253325342535253625372538253925402541254225432544254525462547254825492550255125522553255425552556255725582559256025612562256325642565256625672568256925702571257225732574257525762577257825792580258125822583258425852586258725882589259025912592259325942595259625972598259926002601260226032604260526062607260826092610261126122613261426152616261726182619262026212622262326242625262626272628262926302631263226332634263526362637263826392640264126422643264426452646264726482649265026512652265326542655265626572658265926602661266226632664266526662667266826692670267126722673267426752676267726782679268026812682268326842685268626872688268926902691269226932694269526962697269826992700270127022703270427052706270727082709271027112712271327142715271627172718271927202721272227232724272527262727272827292730273127322733273427352736273727382739274027412742274327442745274627472748274927502751275227532754275527562757275827592760276127622763276427652766276727682769277027712772277327742775277627772778277927802781278227832784278527862787278827892790279127922793279427952796279727982799280028012802280328042805280628072808280928102811281228132814281528162817281828192820282128222823282428252826282728282829283028312832283328342835283628372838283928402841284228432844284528462847284828492850285128522853285428552856285728582859286028612862286328642865286628672868286928702871287228732874287528762877287828792880288128822883288428852886288728882889289028912892289328942895289628972898289929002901290229032904290529062907290829092910291129122913291429152916291729182919292029212922292329242925292629272928292929302931293229332934293529362937293829392940294129422943294429452946294729482949295029512952295329542955295629572958295929602961296229632964296529662967296829692970297129722973297429752976297729782979298029812982298329842985298629872988298929902991299229932994299529962997299829993000300130023003300430053006300730083009301030113012301330143015301630173018301930203021302230233024302530263027302830293030303130323033303430353036303730383039304030413042304330443045304630473048304930503051305230533054305530563057305830593060306130623063306430653066306730683069307030713072307330743075307630773078307930803081308230833084308530863087308830893090309130923093309430953096309730983099310031013102310331043105310631073108310931103111311231133114311531163117311831193120312131223123312431253126312731283129313031313132313331343135313631373138313931403141314231433144314531463147314831493150315131523153315431553156315731583159316031613162316331643165316631673168316931703171317231733174317531763177317831793180318131823183318431853186318731883189319031913192319331943195319631973198319932003201320232033204320532063207320832093210321132123213321432153216321732183219322032213222322332243225322632273228322932303231323232333234323532363237323832393240324132423243324432453246324732483249325032513252325332543255325632573258325932603261326232633264326532663267326832693270327132723273327432753276327732783279328032813282328332843285328632873288328932903291329232933294329532963297329832993300330133023303330433053306330733083309331033113312331333143315331633173318331933203321332233233324332533263327332833293330333133323333333433353336333733383339334033413342334333443345334633473348334933503351335233533354335533563357335833593360336133623363336433653366336733683369337033713372337333743375337633773378337933803381338233833384338533863387338833893390339133923393339433953396339733983399340034013402340334043405340634073408340934103411341234133414341534163417341834193420342134223423342434253426342734283429343034313432343334343435343634373438343934403441344234433444344534463447344834493450345134523453345434553456345734583459346034613462346334643465346634673468346934703471347234733474347534763477347834793480348134823483348434853486348734883489349034913492349334943495349634973498349935003501350235033504350535063507350835093510351135123513351435153516351735183519352035213522352335243525352635273528352935303531353235333534353535363537353835393540354135423543354435453546354735483549355035513552355335543555355635573558355935603561356235633564356535663567356835693570357135723573357435753576357735783579358035813582358335843585358635873588358935903591359235933594359535963597359835993600360136023603360436053606360736083609361036113612361336143615361636173618361936203621362236233624362536263627362836293630363136323633363436353636363736383639364036413642364336443645364636473648364936503651365236533654365536563657365836593660366136623663366436653666366736683669367036713672367336743675367636773678367936803681368236833684368536863687368836893690369136923693369436953696369736983699370037013702370337043705370637073708370937103711371237133714371537163717371837193720372137223723372437253726372737283729373037313732373337343735373637373738373937403741374237433744374537463747374837493750375137523753375437553756375737583759376037613762376337643765376637673768376937703771377237733774377537763777377837793780378137823783378437853786378737883789379037913792379337943795379637973798379938003801380238033804380538063807380838093810381138123813381438153816381738183819382038213822382338243825382638273828382938303831383238333834383538363837383838393840384138423843384438453846384738483849385038513852385338543855385638573858385938603861386238633864386538663867386838693870387138723873387438753876387738783879388038813882388338843885388638873888388938903891389238933894389538963897389838993900390139023903390439053906390739083909391039113912391339143915391639173918391939203921392239233924392539263927392839293930393139323933393439353936393739383939394039413942394339443945394639473948394939503951395239533954395539563957395839593960396139623963396439653966396739683969397039713972397339743975397639773978397939803981398239833984398539863987398839893990399139923993399439953996399739983999400040014002400340044005400640074008400940104011401240134014401540164017401840194020402140224023402440254026402740284029403040314032403340344035403640374038403940404041404240434044404540464047404840494050405140524053405440554056405740584059406040614062406340644065406640674068406940704071407240734074407540764077407840794080408140824083408440854086408740884089409040914092409340944095409640974098409941004101410241034104410541064107410841094110411141124113411441154116411741184119412041214122412341244125412641274128412941304131413241334134413541364137413841394140414141424143414441454146414741484149415041514152415341544155415641574158415941604161416241634164416541664167416841694170417141724173417441754176417741784179418041814182418341844185418641874188418941904191419241934194419541964197419841994200420142024203420442054206420742084209421042114212421342144215421642174218421942204221422242234224422542264227422842294230423142324233423442354236423742384239424042414242424342444245424642474248424942504251425242534254425542564257425842594260426142624263426442654266426742684269427042714272427342744275427642774278427942804281428242834284428542864287428842894290429142924293429442954296429742984299430043014302430343044305430643074308430943104311431243134314431543164317431843194320432143224323432443254326432743284329433043314332433343344335433643374338433943404341434243434344434543464347434843494350435143524353435443554356435743584359436043614362436343644365436643674368436943704371437243734374437543764377437843794380438143824383438443854386438743884389439043914392439343944395439643974398439944004401440244034404440544064407440844094410441144124413441444154416441744184419442044214422442344244425442644274428442944304431443244334434443544364437443844394440444144424443444444454446444744484449445044514452445344544455445644574458445944604461446244634464446544664467446844694470447144724473447444754476447744784479448044814482448344844485448644874488448944904491449244934494449544964497449844994500450145024503450445054506450745084509451045114512451345144515451645174518451945204521452245234524452545264527452845294530453145324533453445354536453745384539454045414542454345444545454645474548454945504551455245534554455545564557455845594560456145624563456445654566456745684569457045714572457345744575457645774578457945804581458245834584458545864587458845894590459145924593459445954596459745984599460046014602460346044605460646074608460946104611461246134614461546164617461846194620462146224623462446254626462746284629463046314632463346344635463646374638463946404641464246434644464546464647464846494650465146524653465446554656465746584659466046614662466346644665466646674668466946704671467246734674467546764677467846794680468146824683468446854686468746884689469046914692469346944695469646974698469947004701470247034704470547064707470847094710471147124713471447154716471747184719472047214722472347244725472647274728472947304731473247334734473547364737473847394740474147424743474447454746474747484749475047514752475347544755475647574758475947604761476247634764476547664767476847694770477147724773477447754776477747784779478047814782478347844785478647874788478947904791479247934794479547964797479847994800480148024803480448054806480748084809481048114812481348144815481648174818481948204821482248234824482548264827482848294830483148324833483448354836483748384839484048414842484348444845484648474848484948504851485248534854485548564857485848594860486148624863486448654866486748684869487048714872487348744875487648774878487948804881488248834884488548864887488848894890489148924893489448954896489748984899490049014902490349044905490649074908490949104911491249134914491549164917491849194920492149224923492449254926492749284929493049314932493349344935493649374938493949404941494249434944494549464947494849494950495149524953495449554956495749584959496049614962496349644965496649674968496949704971497249734974497549764977497849794980498149824983498449854986498749884989499049914992499349944995499649974998499950005001500250035004500550065007500850095010501150125013501450155016501750185019502050215022502350245025502650275028502950305031503250335034503550365037503850395040504150425043504450455046504750485049505050515052505350545055505650575058505950605061506250635064506550665067506850695070507150725073507450755076507750785079508050815082508350845085508650875088508950905091509250935094509550965097509850995100510151025103510451055106510751085109511051115112511351145115511651175118511951205121512251235124512551265127512851295130513151325133513451355136513751385139514051415142514351445145514651475148514951505151515251535154515551565157515851595160516151625163516451655166516751685169517051715172517351745175517651775178517951805181518251835184518551865187518851895190519151925193519451955196519751985199520052015202520352045205520652075208520952105211521252135214521552165217521852195220522152225223522452255226522752285229523052315232523352345235523652375238523952405241524252435244524552465247524852495250525152525253525452555256525752585259526052615262526352645265526652675268526952705271527252735274527552765277527852795280528152825283528452855286528752885289529052915292529352945295529652975298529953005301530253035304530553065307530853095310531153125313531453155316531753185319532053215322532353245325532653275328532953305331533253335334533553365337533853395340534153425343534453455346534753485349535053515352535353545355535653575358535953605361536253635364536553665367536853695370537153725373537453755376537753785379538053815382538353845385538653875388538953905391539253935394539553965397539853995400540154025403540454055406540754085409541054115412541354145415541654175418541954205421542254235424542554265427542854295430543154325433543454355436543754385439544054415442544354445445544654475448544954505451545254535454545554565457545854595460546154625463546454655466546754685469547054715472547354745475547654775478547954805481548254835484548554865487548854895490549154925493549454955496549754985499550055015502550355045505550655075508550955105511551255135514551555165517551855195520552155225523552455255526552755285529553055315532553355345535553655375538553955405541554255435544554555465547554855495550555155525553555455555556555755585559556055615562556355645565556655675568556955705571557255735574557555765577557855795580558155825583558455855586558755885589559055915592559355945595559655975598559956005601560256035604560556065607560856095610561156125613561456155616561756185619562056215622562356245625562656275628562956305631563256335634563556365637563856395640564156425643564456455646564756485649565056515652565356545655565656575658565956605661566256635664566556665667566856695670567156725673567456755676567756785679568056815682568356845685568656875688568956905691569256935694569556965697569856995700570157025703570457055706570757085709571057115712571357145715571657175718571957205721572257235724572557265727572857295730573157325733573457355736573757385739574057415742574357445745574657475748574957505751575257535754575557565757575857595760576157625763576457655766576757685769577057715772577357745775577657775778577957805781578257835784578557865787578857895790579157925793579457955796579757985799580058015802580358045805580658075808580958105811581258135814581558165817581858195820582158225823582458255826582758285829583058315832583358345835583658375838583958405841584258435844584558465847584858495850585158525853585458555856585758585859586058615862586358645865586658675868586958705871587258735874587558765877587858795880588158825883588458855886588758885889589058915892589358945895589658975898589959005901590259035904590559065907590859095910591159125913591459155916591759185919592059215922592359245925592659275928592959305931593259335934593559365937593859395940594159425943594459455946594759485949595059515952595359545955595659575958595959605961596259635964596559665967596859695970597159725973597459755976597759785979598059815982598359845985598659875988598959905991599259935994599559965997599859996000600160026003600460056006600760086009601060116012601360146015601660176018601960206021602260236024602560266027602860296030603160326033603460356036603760386039604060416042604360446045604660476048604960506051605260536054605560566057605860596060606160626063606460656066606760686069607060716072607360746075607660776078607960806081608260836084608560866087608860896090609160926093609460956096609760986099610061016102610361046105610661076108610961106111611261136114611561166117611861196120
  1. <!doctype html>
  2. <html lang="en" class="no-js">
  3. <head>
  4. <meta charset="utf-8">
  5. <meta name="viewport" content="width=device-width,initial-scale=1">
  6. <link rel="prev" href="../multi-tenancy/">
  7. <link rel="next" href="../threat-model/">
  8. <link rel="icon" href="../../pictures/eso-round-logo.svg">
  9. <meta name="generator" content="mkdocs-1.6.1, mkdocs-material-9.7.7">
  10. <title>Security Best Practices - External Secrets Operator</title>
  11. <link rel="stylesheet" href="../../assets/stylesheets/main.ec1eaa64.min.css">
  12. <link rel="stylesheet" href="../../assets/stylesheets/palette.ab4e12ef.min.css">
  13. <link rel="preconnect" href="https://fonts.gstatic.com" crossorigin>
  14. <link rel="stylesheet" href="https://fonts.googleapis.com/css?family=Roboto:300,300i,400,400i,700,700i%7CRoboto+Mono:400,400i,700,700i&display=fallback">
  15. <style>:root{--md-text-font:"Roboto";--md-code-font:"Roboto Mono"}</style>
  16. <script>__md_scope=new URL("../..",location),__md_hash=e=>[...e].reduce(((e,_)=>(e<<5)-e+_.charCodeAt(0)),0),__md_get=(e,_=localStorage,t=__md_scope)=>JSON.parse(_.getItem(t.pathname+"."+e)),__md_set=(e,_,t=localStorage,a=__md_scope)=>{try{t.setItem(a.pathname+"."+e,JSON.stringify(_))}catch(e){}}</script>
  17. <script id="__analytics">function __md_analytics(){function e(){dataLayer.push(arguments)}window.dataLayer=window.dataLayer||[],e("js",new Date),e("config","G-QP38TD8K7V"),document.addEventListener("DOMContentLoaded",(function(){document.forms.search&&document.forms.search.query.addEventListener("blur",(function(){this.value&&e("event","search",{search_term:this.value})}));document$.subscribe((function(){var t=document.forms.feedback;if(void 0!==t)for(var a of t.querySelectorAll("[type=submit]"))a.addEventListener("click",(function(a){a.preventDefault();var n=document.location.pathname,d=this.getAttribute("data-md-value");e("event","feedback",{page:n,data:d}),t.firstElementChild.disabled=!0;var r=t.querySelector(".md-feedback__note [data-md-value='"+d+"']");r&&(r.hidden=!1)})),t.hidden=!1})),location$.subscribe((function(t){e("config","G-QP38TD8K7V",{page_path:t.pathname})}))}));var t=document.createElement("script");t.async=!0,t.src="https://www.googletagmanager.com/gtag/js?id=G-QP38TD8K7V",document.getElementById("__analytics").insertAdjacentElement("afterEnd",t)}</script>
  18. <script>"undefined"!=typeof __md_analytics&&__md_analytics()</script>
  19. </head>
  20. <body dir="ltr" data-md-color-scheme="default" data-md-color-primary="indigo" data-md-color-accent="indigo">
  21. <input class="md-toggle" data-md-toggle="drawer" type="checkbox" id="__drawer" autocomplete="off">
  22. <input class="md-toggle" data-md-toggle="search" type="checkbox" id="__search" autocomplete="off">
  23. <label class="md-overlay" for="__drawer"></label>
  24. <div data-md-component="skip">
  25. <a href="#security-best-practices" class="md-skip">
  26. Skip to content
  27. </a>
  28. </div>
  29. <div data-md-component="announce">
  30. </div>
  31. <div data-md-color-scheme="default" data-md-component="outdated" hidden>
  32. <aside class="md-banner md-banner--warning">
  33. <div class="md-banner__inner md-grid md-typeset">
  34. You're not viewing the latest version.
  35. <a href="../../..">
  36. <strong>Click here to go to latest.</strong>
  37. </a>
  38. </div>
  39. <script>var el=document.querySelector("[data-md-component=outdated]"),base=new URL("../.."),outdated=__md_get("__outdated",sessionStorage,base);!0===outdated&&el&&(el.hidden=!1)</script>
  40. </aside>
  41. </div>
  42. <header class="md-header" data-md-component="header">
  43. <nav class="md-header__inner md-grid" aria-label="Header">
  44. <a href="../.." title="External Secrets Operator" class="md-header__button md-logo" aria-label="External Secrets Operator" data-md-component="logo">
  45. <img src="../../pictures/eso-round-logo.svg" alt="logo">
  46. </a>
  47. <label class="md-header__button md-icon" for="__drawer">
  48. <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M3 6h18v2H3zm0 5h18v2H3zm0 5h18v2H3z"/></svg>
  49. </label>
  50. <div class="md-header__title" data-md-component="header-title">
  51. <div class="md-header__ellipsis">
  52. <div class="md-header__topic">
  53. <span class="md-ellipsis">
  54. External Secrets Operator
  55. </span>
  56. </div>
  57. <div class="md-header__topic" data-md-component="header-topic">
  58. <span class="md-ellipsis">
  59. Security Best Practices
  60. </span>
  61. </div>
  62. </div>
  63. </div>
  64. <form class="md-header__option" data-md-component="palette">
  65. <input class="md-option" data-md-color-media="(prefers-color-scheme: light)" data-md-color-scheme="default" data-md-color-primary="indigo" data-md-color-accent="indigo" aria-label="Switch to dark mode" type="radio" name="__palette" id="__palette_0">
  66. <label class="md-header__button md-icon" title="Switch to dark mode" for="__palette_1" hidden>
  67. <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M12 8a4 4 0 0 0-4 4 4 4 0 0 0 4 4 4 4 0 0 0 4-4 4 4 0 0 0-4-4m0 10a6 6 0 0 1-6-6 6 6 0 0 1 6-6 6 6 0 0 1 6 6 6 6 0 0 1-6 6m8-9.31V4h-4.69L12 .69 8.69 4H4v4.69L.69 12 4 15.31V20h4.69L12 23.31 15.31 20H20v-4.69L23.31 12z"/></svg>
  68. </label>
  69. <input class="md-option" data-md-color-media="(prefers-color-scheme: dark)" data-md-color-scheme="slate" data-md-color-primary="indigo" data-md-color-accent="indigo" aria-label="Switch to light mode" type="radio" name="__palette" id="__palette_1">
  70. <label class="md-header__button md-icon" title="Switch to light mode" for="__palette_0" hidden>
  71. <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M12 18c-.89 0-1.74-.2-2.5-.55C11.56 16.5 13 14.42 13 12s-1.44-4.5-3.5-5.45C10.26 6.2 11.11 6 12 6a6 6 0 0 1 6 6 6 6 0 0 1-6 6m8-9.31V4h-4.69L12 .69 8.69 4H4v4.69L.69 12 4 15.31V20h4.69L12 23.31 15.31 20H20v-4.69L23.31 12z"/></svg>
  72. </label>
  73. </form>
  74. <script>var palette=__md_get("__palette");if(palette&&palette.color){if("(prefers-color-scheme)"===palette.color.media){var media=matchMedia("(prefers-color-scheme: light)"),input=document.querySelector(media.matches?"[data-md-color-media='(prefers-color-scheme: light)']":"[data-md-color-media='(prefers-color-scheme: dark)']");palette.color.media=input.getAttribute("data-md-color-media"),palette.color.scheme=input.getAttribute("data-md-color-scheme"),palette.color.primary=input.getAttribute("data-md-color-primary"),palette.color.accent=input.getAttribute("data-md-color-accent")}for(var[key,value]of Object.entries(palette.color))document.body.setAttribute("data-md-color-"+key,value)}</script>
  75. <label class="md-header__button md-icon" for="__search">
  76. <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M9.5 3A6.5 6.5 0 0 1 16 9.5c0 1.61-.59 3.09-1.56 4.23l.27.27h.79l5 5-1.5 1.5-5-5v-.79l-.27-.27A6.52 6.52 0 0 1 9.5 16 6.5 6.5 0 0 1 3 9.5 6.5 6.5 0 0 1 9.5 3m0 2C7 5 5 7 5 9.5S7 14 9.5 14 14 12 14 9.5 12 5 9.5 5"/></svg>
  77. </label>
  78. <div class="md-search" data-md-component="search" role="dialog">
  79. <label class="md-search__overlay" for="__search"></label>
  80. <div class="md-search__inner" role="search">
  81. <form class="md-search__form" name="search">
  82. <input type="text" class="md-search__input" name="query" aria-label="Search" placeholder="Search" autocapitalize="off" autocorrect="off" autocomplete="off" spellcheck="false" data-md-component="search-query" required>
  83. <label class="md-search__icon md-icon" for="__search">
  84. <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M9.5 3A6.5 6.5 0 0 1 16 9.5c0 1.61-.59 3.09-1.56 4.23l.27.27h.79l5 5-1.5 1.5-5-5v-.79l-.27-.27A6.52 6.52 0 0 1 9.5 16 6.5 6.5 0 0 1 3 9.5 6.5 6.5 0 0 1 9.5 3m0 2C7 5 5 7 5 9.5S7 14 9.5 14 14 12 14 9.5 12 5 9.5 5"/></svg>
  85. <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M20 11v2H8l5.5 5.5-1.42 1.42L4.16 12l7.92-7.92L13.5 5.5 8 11z"/></svg>
  86. </label>
  87. <nav class="md-search__options" aria-label="Search">
  88. <button type="reset" class="md-search__icon md-icon" title="Clear" aria-label="Clear" tabindex="-1">
  89. <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M19 6.41 17.59 5 12 10.59 6.41 5 5 6.41 10.59 12 5 17.59 6.41 19 12 13.41 17.59 19 19 17.59 13.41 12z"/></svg>
  90. </button>
  91. </nav>
  92. </form>
  93. <div class="md-search__output">
  94. <div class="md-search__scrollwrap" tabindex="0" data-md-scrollfix>
  95. <div class="md-search-result" data-md-component="search-result">
  96. <div class="md-search-result__meta">
  97. Initializing search
  98. </div>
  99. <ol class="md-search-result__list" role="presentation"></ol>
  100. </div>
  101. </div>
  102. </div>
  103. </div>
  104. </div>
  105. <div class="md-header__source">
  106. <a href="https://github.com/external-secrets/external-secrets" title="Go to repository" class="md-source" data-md-component="source">
  107. <div class="md-source__icon md-icon">
  108. <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 448 512"><!--! Font Awesome Free 7.1.0 by @fontawesome - https://fontawesome.com License - https://fontawesome.com/license/free (Icons: CC BY 4.0, Fonts: SIL OFL 1.1, Code: MIT License) Copyright 2025 Fonticons, Inc.--><path d="M439.6 236.1 244 40.5c-5.4-5.5-12.8-8.5-20.4-8.5s-15 3-20.4 8.4L162.5 81l51.5 51.5c27.1-9.1 52.7 16.8 43.4 43.7l49.7 49.7c34.2-11.8 61.2 31 35.5 56.7-26.5 26.5-70.2-2.9-56-37.3L240.3 199v121.9c25.3 12.5 22.3 41.8 9.1 55-6.4 6.4-15.2 10.1-24.3 10.1s-17.8-3.6-24.3-10.1c-17.6-17.6-11.1-46.9 11.2-56v-123c-20.8-8.5-24.6-30.7-18.6-45L142.6 101 8.5 235.1C3 240.6 0 247.9 0 255.5s3 15 8.5 20.4l195.6 195.7c5.4 5.4 12.7 8.4 20.4 8.4s15-3 20.4-8.4l194.7-194.7c5.4-5.4 8.4-12.8 8.4-20.4s-3-15-8.4-20.4"/></svg>
  109. </div>
  110. <div class="md-source__repository">
  111. External Secrets Operator
  112. </div>
  113. </a>
  114. </div>
  115. </nav>
  116. </header>
  117. <div class="md-container" data-md-component="container">
  118. <nav class="md-tabs" aria-label="Tabs" data-md-component="tabs">
  119. <div class="md-grid">
  120. <ul class="md-tabs__list">
  121. <li class="md-tabs__item">
  122. <a href="../.." class="md-tabs__link">
  123. Introduction
  124. </a>
  125. </li>
  126. <li class="md-tabs__item">
  127. <a href="../../api/components/" class="md-tabs__link">
  128. API
  129. </a>
  130. </li>
  131. <li class="md-tabs__item md-tabs__item--active">
  132. <a href="../introduction/" class="md-tabs__link">
  133. Guides
  134. </a>
  135. </li>
  136. <li class="md-tabs__item">
  137. <a href="../../provider/aws-secrets-manager/" class="md-tabs__link">
  138. Provider
  139. </a>
  140. </li>
  141. <li class="md-tabs__item">
  142. <a href="../../examples/gitops-using-fluxcd/" class="md-tabs__link">
  143. Examples
  144. </a>
  145. </li>
  146. <li class="md-tabs__item">
  147. <a href="../../contributing/devguide/" class="md-tabs__link">
  148. Community
  149. </a>
  150. </li>
  151. </ul>
  152. </div>
  153. </nav>
  154. <main class="md-main" data-md-component="main">
  155. <div class="md-main__inner md-grid">
  156. <div class="md-sidebar md-sidebar--primary" data-md-component="sidebar" data-md-type="navigation" >
  157. <div class="md-sidebar__scrollwrap">
  158. <div class="md-sidebar__inner">
  159. <nav class="md-nav md-nav--primary md-nav--lifted" aria-label="Navigation" data-md-level="0">
  160. <label class="md-nav__title" for="__drawer">
  161. <a href="../.." title="External Secrets Operator" class="md-nav__button md-logo" aria-label="External Secrets Operator" data-md-component="logo">
  162. <img src="../../pictures/eso-round-logo.svg" alt="logo">
  163. </a>
  164. External Secrets Operator
  165. </label>
  166. <div class="md-nav__source">
  167. <a href="https://github.com/external-secrets/external-secrets" title="Go to repository" class="md-source" data-md-component="source">
  168. <div class="md-source__icon md-icon">
  169. <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 448 512"><!--! Font Awesome Free 7.1.0 by @fontawesome - https://fontawesome.com License - https://fontawesome.com/license/free (Icons: CC BY 4.0, Fonts: SIL OFL 1.1, Code: MIT License) Copyright 2025 Fonticons, Inc.--><path d="M439.6 236.1 244 40.5c-5.4-5.5-12.8-8.5-20.4-8.5s-15 3-20.4 8.4L162.5 81l51.5 51.5c27.1-9.1 52.7 16.8 43.4 43.7l49.7 49.7c34.2-11.8 61.2 31 35.5 56.7-26.5 26.5-70.2-2.9-56-37.3L240.3 199v121.9c25.3 12.5 22.3 41.8 9.1 55-6.4 6.4-15.2 10.1-24.3 10.1s-17.8-3.6-24.3-10.1c-17.6-17.6-11.1-46.9 11.2-56v-123c-20.8-8.5-24.6-30.7-18.6-45L142.6 101 8.5 235.1C3 240.6 0 247.9 0 255.5s3 15 8.5 20.4l195.6 195.7c5.4 5.4 12.7 8.4 20.4 8.4s15-3 20.4-8.4l194.7-194.7c5.4-5.4 8.4-12.8 8.4-20.4s-3-15-8.4-20.4"/></svg>
  170. </div>
  171. <div class="md-source__repository">
  172. External Secrets Operator
  173. </div>
  174. </a>
  175. </div>
  176. <ul class="md-nav__list" data-md-scrollfix>
  177. <li class="md-nav__item md-nav__item--nested">
  178. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_1" >
  179. <div class="md-nav__link md-nav__container">
  180. <a href="../.." class="md-nav__link ">
  181. <span class="md-ellipsis">
  182. Introduction
  183. </span>
  184. </a>
  185. <label class="md-nav__link " for="__nav_1" id="__nav_1_label" tabindex="0">
  186. <span class="md-nav__icon md-icon"></span>
  187. </label>
  188. </div>
  189. <nav class="md-nav" data-md-level="1" aria-labelledby="__nav_1_label" aria-expanded="false">
  190. <label class="md-nav__title" for="__nav_1">
  191. <span class="md-nav__icon md-icon"></span>
  192. Introduction
  193. </label>
  194. <ul class="md-nav__list" data-md-scrollfix>
  195. <li class="md-nav__item">
  196. <a href="../../introduction/overview/" class="md-nav__link">
  197. <span class="md-ellipsis">
  198. Overview
  199. </span>
  200. </a>
  201. </li>
  202. <li class="md-nav__item">
  203. <a href="../../introduction/glossary/" class="md-nav__link">
  204. <span class="md-ellipsis">
  205. Glossary
  206. </span>
  207. </a>
  208. </li>
  209. <li class="md-nav__item">
  210. <a href="../../introduction/prerequisites/" class="md-nav__link">
  211. <span class="md-ellipsis">
  212. Prerequisites
  213. </span>
  214. </a>
  215. </li>
  216. <li class="md-nav__item">
  217. <a href="../../introduction/getting-started/" class="md-nav__link">
  218. <span class="md-ellipsis">
  219. Getting started
  220. </span>
  221. </a>
  222. </li>
  223. <li class="md-nav__item">
  224. <a href="../../introduction/faq/" class="md-nav__link">
  225. <span class="md-ellipsis">
  226. FAQ
  227. </span>
  228. </a>
  229. </li>
  230. <li class="md-nav__item">
  231. <a href="../../introduction/stability-support/" class="md-nav__link">
  232. <span class="md-ellipsis">
  233. Stability and Support
  234. </span>
  235. </a>
  236. </li>
  237. <li class="md-nav__item">
  238. <a href="../../introduction/deprecation-policy/" class="md-nav__link">
  239. <span class="md-ellipsis">
  240. Deprecation Policy
  241. </span>
  242. </a>
  243. </li>
  244. </ul>
  245. </nav>
  246. </li>
  247. <li class="md-nav__item md-nav__item--nested">
  248. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_2" >
  249. <label class="md-nav__link" for="__nav_2" id="__nav_2_label" tabindex="0">
  250. <span class="md-ellipsis">
  251. API
  252. </span>
  253. <span class="md-nav__icon md-icon"></span>
  254. </label>
  255. <nav class="md-nav" data-md-level="1" aria-labelledby="__nav_2_label" aria-expanded="false">
  256. <label class="md-nav__title" for="__nav_2">
  257. <span class="md-nav__icon md-icon"></span>
  258. API
  259. </label>
  260. <ul class="md-nav__list" data-md-scrollfix>
  261. <li class="md-nav__item">
  262. <a href="../../api/components/" class="md-nav__link">
  263. <span class="md-ellipsis">
  264. Components
  265. </span>
  266. </a>
  267. </li>
  268. <li class="md-nav__item md-nav__item--nested">
  269. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_2_2" >
  270. <label class="md-nav__link" for="__nav_2_2" id="__nav_2_2_label" tabindex="0">
  271. <span class="md-ellipsis">
  272. Core Resources
  273. </span>
  274. <span class="md-nav__icon md-icon"></span>
  275. </label>
  276. <nav class="md-nav" data-md-level="2" aria-labelledby="__nav_2_2_label" aria-expanded="false">
  277. <label class="md-nav__title" for="__nav_2_2">
  278. <span class="md-nav__icon md-icon"></span>
  279. Core Resources
  280. </label>
  281. <ul class="md-nav__list" data-md-scrollfix>
  282. <li class="md-nav__item">
  283. <a href="../../api/externalsecret/" class="md-nav__link">
  284. <span class="md-ellipsis">
  285. ExternalSecret
  286. </span>
  287. </a>
  288. </li>
  289. <li class="md-nav__item">
  290. <a href="../../api/secretstore/" class="md-nav__link">
  291. <span class="md-ellipsis">
  292. SecretStore
  293. </span>
  294. </a>
  295. </li>
  296. <li class="md-nav__item">
  297. <a href="../../api/clustersecretstore/" class="md-nav__link">
  298. <span class="md-ellipsis">
  299. ClusterSecretStore
  300. </span>
  301. </a>
  302. </li>
  303. <li class="md-nav__item">
  304. <a href="../../api/clusterexternalsecret/" class="md-nav__link">
  305. <span class="md-ellipsis">
  306. ClusterExternalSecret
  307. </span>
  308. </a>
  309. </li>
  310. <li class="md-nav__item">
  311. <a href="../../api/clusterpushsecret/" class="md-nav__link">
  312. <span class="md-ellipsis">
  313. ClusterPushSecret
  314. </span>
  315. </a>
  316. </li>
  317. <li class="md-nav__item">
  318. <a href="../../api/pushsecret/" class="md-nav__link">
  319. <span class="md-ellipsis">
  320. PushSecret
  321. </span>
  322. </a>
  323. </li>
  324. </ul>
  325. </nav>
  326. </li>
  327. <li class="md-nav__item md-nav__item--nested">
  328. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_2_3" >
  329. <div class="md-nav__link md-nav__container">
  330. <a href="../../api/generator/" class="md-nav__link ">
  331. <span class="md-ellipsis">
  332. Generators
  333. </span>
  334. </a>
  335. <label class="md-nav__link " for="__nav_2_3" id="__nav_2_3_label" tabindex="0">
  336. <span class="md-nav__icon md-icon"></span>
  337. </label>
  338. </div>
  339. <nav class="md-nav" data-md-level="2" aria-labelledby="__nav_2_3_label" aria-expanded="false">
  340. <label class="md-nav__title" for="__nav_2_3">
  341. <span class="md-nav__icon md-icon"></span>
  342. Generators
  343. </label>
  344. <ul class="md-nav__list" data-md-scrollfix>
  345. <li class="md-nav__item">
  346. <a href="../../api/generator/acr/" class="md-nav__link">
  347. <span class="md-ellipsis">
  348. Azure Container Registry
  349. </span>
  350. </a>
  351. </li>
  352. <li class="md-nav__item">
  353. <a href="../../api/generator/ecr/" class="md-nav__link">
  354. <span class="md-ellipsis">
  355. AWS Elastic Container Registry
  356. </span>
  357. </a>
  358. </li>
  359. <li class="md-nav__item">
  360. <a href="../../api/generator/sts/" class="md-nav__link">
  361. <span class="md-ellipsis">
  362. AWS STS Session Token
  363. </span>
  364. </a>
  365. </li>
  366. <li class="md-nav__item">
  367. <a href="../../api/generator/cloudsmith/" class="md-nav__link">
  368. <span class="md-ellipsis">
  369. Cloudsmith
  370. </span>
  371. </a>
  372. </li>
  373. <li class="md-nav__item">
  374. <a href="../../api/generator/cluster/" class="md-nav__link">
  375. <span class="md-ellipsis">
  376. Cluster Generator
  377. </span>
  378. </a>
  379. </li>
  380. <li class="md-nav__item">
  381. <a href="../../api/generator/gcr/" class="md-nav__link">
  382. <span class="md-ellipsis">
  383. Google Container Registry
  384. </span>
  385. </a>
  386. </li>
  387. <li class="md-nav__item">
  388. <a href="../../api/generator/grafana/" class="md-nav__link">
  389. <span class="md-ellipsis">
  390. Grafana
  391. </span>
  392. </a>
  393. </li>
  394. <li class="md-nav__item">
  395. <a href="../../api/generator/quay/" class="md-nav__link">
  396. <span class="md-ellipsis">
  397. Quay
  398. </span>
  399. </a>
  400. </li>
  401. <li class="md-nav__item">
  402. <a href="../../api/generator/vault/" class="md-nav__link">
  403. <span class="md-ellipsis">
  404. Vault Dynamic Secret
  405. </span>
  406. </a>
  407. </li>
  408. <li class="md-nav__item">
  409. <a href="../../api/generator/beyondtrustworkloadcredentials/" class="md-nav__link">
  410. <span class="md-ellipsis">
  411. BeyondTrust Workload Credentials
  412. </span>
  413. </a>
  414. </li>
  415. <li class="md-nav__item">
  416. <a href="../../api/generator/password/" class="md-nav__link">
  417. <span class="md-ellipsis">
  418. Password
  419. </span>
  420. </a>
  421. </li>
  422. <li class="md-nav__item">
  423. <a href="../../api/generator/fake/" class="md-nav__link">
  424. <span class="md-ellipsis">
  425. Fake
  426. </span>
  427. </a>
  428. </li>
  429. <li class="md-nav__item">
  430. <a href="../../api/generator/webhook/" class="md-nav__link">
  431. <span class="md-ellipsis">
  432. Webhook
  433. </span>
  434. </a>
  435. </li>
  436. <li class="md-nav__item">
  437. <a href="../../api/generator/github/" class="md-nav__link">
  438. <span class="md-ellipsis">
  439. Github
  440. </span>
  441. </a>
  442. </li>
  443. <li class="md-nav__item">
  444. <a href="../../api/generator/gitlab/" class="md-nav__link">
  445. <span class="md-ellipsis">
  446. Gitlab
  447. </span>
  448. </a>
  449. </li>
  450. <li class="md-nav__item">
  451. <a href="../../api/generator/uuid/" class="md-nav__link">
  452. <span class="md-ellipsis">
  453. UUID
  454. </span>
  455. </a>
  456. </li>
  457. <li class="md-nav__item">
  458. <a href="../../api/generator/mfa/" class="md-nav__link">
  459. <span class="md-ellipsis">
  460. MFA
  461. </span>
  462. </a>
  463. </li>
  464. <li class="md-nav__item">
  465. <a href="../../api/generator/sshkey/" class="md-nav__link">
  466. <span class="md-ellipsis">
  467. SSHKey
  468. </span>
  469. </a>
  470. </li>
  471. </ul>
  472. </nav>
  473. </li>
  474. <li class="md-nav__item md-nav__item--nested">
  475. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_2_4" >
  476. <label class="md-nav__link" for="__nav_2_4" id="__nav_2_4_label" tabindex="0">
  477. <span class="md-ellipsis">
  478. Reference Docs
  479. </span>
  480. <span class="md-nav__icon md-icon"></span>
  481. </label>
  482. <nav class="md-nav" data-md-level="2" aria-labelledby="__nav_2_4_label" aria-expanded="false">
  483. <label class="md-nav__title" for="__nav_2_4">
  484. <span class="md-nav__icon md-icon"></span>
  485. Reference Docs
  486. </label>
  487. <ul class="md-nav__list" data-md-scrollfix>
  488. <li class="md-nav__item">
  489. <a href="../../api/spec/" class="md-nav__link">
  490. <span class="md-ellipsis">
  491. API specification
  492. </span>
  493. </a>
  494. </li>
  495. <li class="md-nav__item">
  496. <a href="../../api/controller-options/" class="md-nav__link">
  497. <span class="md-ellipsis">
  498. Controller Options
  499. </span>
  500. </a>
  501. </li>
  502. <li class="md-nav__item">
  503. <a href="../../api/metrics/" class="md-nav__link">
  504. <span class="md-ellipsis">
  505. Metrics
  506. </span>
  507. </a>
  508. </li>
  509. <li class="md-nav__item">
  510. <a href="../../api/selectable-fields/" class="md-nav__link">
  511. <span class="md-ellipsis">
  512. Selectable Fields
  513. </span>
  514. </a>
  515. </li>
  516. </ul>
  517. </nav>
  518. </li>
  519. </ul>
  520. </nav>
  521. </li>
  522. <li class="md-nav__item md-nav__item--active md-nav__item--section md-nav__item--nested">
  523. <input class="md-nav__toggle md-toggle " type="checkbox" id="__nav_3" checked>
  524. <label class="md-nav__link" for="__nav_3" id="__nav_3_label" tabindex="">
  525. <span class="md-ellipsis">
  526. Guides
  527. </span>
  528. <span class="md-nav__icon md-icon"></span>
  529. </label>
  530. <nav class="md-nav" data-md-level="1" aria-labelledby="__nav_3_label" aria-expanded="true">
  531. <label class="md-nav__title" for="__nav_3">
  532. <span class="md-nav__icon md-icon"></span>
  533. Guides
  534. </label>
  535. <ul class="md-nav__list" data-md-scrollfix>
  536. <li class="md-nav__item">
  537. <a href="../introduction/" class="md-nav__link">
  538. <span class="md-ellipsis">
  539. Introduction
  540. </span>
  541. </a>
  542. </li>
  543. <li class="md-nav__item md-nav__item--nested">
  544. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_3_2" >
  545. <label class="md-nav__link" for="__nav_3_2" id="__nav_3_2_label" tabindex="0">
  546. <span class="md-ellipsis">
  547. External Secrets
  548. </span>
  549. <span class="md-nav__icon md-icon"></span>
  550. </label>
  551. <nav class="md-nav" data-md-level="2" aria-labelledby="__nav_3_2_label" aria-expanded="false">
  552. <label class="md-nav__title" for="__nav_3_2">
  553. <span class="md-nav__icon md-icon"></span>
  554. External Secrets
  555. </label>
  556. <ul class="md-nav__list" data-md-scrollfix>
  557. <li class="md-nav__item">
  558. <a href="../all-keys-one-secret/" class="md-nav__link">
  559. <span class="md-ellipsis">
  560. Extract structured data
  561. </span>
  562. </a>
  563. </li>
  564. <li class="md-nav__item">
  565. <a href="../getallsecrets/" class="md-nav__link">
  566. <span class="md-ellipsis">
  567. Find Secrets by Name or Metadata
  568. </span>
  569. </a>
  570. </li>
  571. <li class="md-nav__item">
  572. <a href="../datafrom-rewrite/" class="md-nav__link">
  573. <span class="md-ellipsis">
  574. Rewriting Keys
  575. </span>
  576. </a>
  577. </li>
  578. <li class="md-nav__item md-nav__item--nested">
  579. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_3_2_4" >
  580. <label class="md-nav__link" for="__nav_3_2_4" id="__nav_3_2_4_label" tabindex="0">
  581. <span class="md-ellipsis">
  582. Advanced Templating
  583. </span>
  584. <span class="md-nav__icon md-icon"></span>
  585. </label>
  586. <nav class="md-nav" data-md-level="3" aria-labelledby="__nav_3_2_4_label" aria-expanded="false">
  587. <label class="md-nav__title" for="__nav_3_2_4">
  588. <span class="md-nav__icon md-icon"></span>
  589. Advanced Templating
  590. </label>
  591. <ul class="md-nav__list" data-md-scrollfix>
  592. <li class="md-nav__item">
  593. <a href="../templating/" class="md-nav__link">
  594. <span class="md-ellipsis">
  595. v2
  596. </span>
  597. </a>
  598. </li>
  599. <li class="md-nav__item">
  600. <a href="../templating-v1/" class="md-nav__link">
  601. <span class="md-ellipsis">
  602. v1
  603. </span>
  604. </a>
  605. </li>
  606. </ul>
  607. </nav>
  608. </li>
  609. <li class="md-nav__item">
  610. <a href="../common-k8s-secret-types/" class="md-nav__link">
  611. <span class="md-ellipsis">
  612. Kubernetes Secret Types
  613. </span>
  614. </a>
  615. </li>
  616. <li class="md-nav__item">
  617. <a href="../ownership-deletion-policy/" class="md-nav__link">
  618. <span class="md-ellipsis">
  619. Lifecycle: ownership & deletion
  620. </span>
  621. </a>
  622. </li>
  623. <li class="md-nav__item">
  624. <a href="../decoding-strategy/" class="md-nav__link">
  625. <span class="md-ellipsis">
  626. Decoding Strategies
  627. </span>
  628. </a>
  629. </li>
  630. <li class="md-nav__item">
  631. <a href="../controller-class/" class="md-nav__link">
  632. <span class="md-ellipsis">
  633. Controller Classes
  634. </span>
  635. </a>
  636. </li>
  637. </ul>
  638. </nav>
  639. </li>
  640. <li class="md-nav__item">
  641. <a href="../targeting-custom-resources/" class="md-nav__link">
  642. <span class="md-ellipsis">
  643. Targeting Custom Resources
  644. </span>
  645. </a>
  646. </li>
  647. <li class="md-nav__item">
  648. <a href="../generator/" class="md-nav__link">
  649. <span class="md-ellipsis">
  650. Generators
  651. </span>
  652. </a>
  653. </li>
  654. <li class="md-nav__item">
  655. <a href="../pushsecrets/" class="md-nav__link">
  656. <span class="md-ellipsis">
  657. Push Secrets
  658. </span>
  659. </a>
  660. </li>
  661. <li class="md-nav__item md-nav__item--active md-nav__item--nested">
  662. <input class="md-nav__toggle md-toggle " type="checkbox" id="__nav_3_6" checked>
  663. <label class="md-nav__link" for="__nav_3_6" id="__nav_3_6_label" tabindex="0">
  664. <span class="md-ellipsis">
  665. Operations
  666. </span>
  667. <span class="md-nav__icon md-icon"></span>
  668. </label>
  669. <nav class="md-nav" data-md-level="2" aria-labelledby="__nav_3_6_label" aria-expanded="true">
  670. <label class="md-nav__title" for="__nav_3_6">
  671. <span class="md-nav__icon md-icon"></span>
  672. Operations
  673. </label>
  674. <ul class="md-nav__list" data-md-scrollfix>
  675. <li class="md-nav__item">
  676. <a href="../multi-tenancy/" class="md-nav__link">
  677. <span class="md-ellipsis">
  678. Multi Tenancy
  679. </span>
  680. </a>
  681. </li>
  682. <li class="md-nav__item md-nav__item--active">
  683. <input class="md-nav__toggle md-toggle" type="checkbox" id="__toc">
  684. <label class="md-nav__link md-nav__link--active" for="__toc">
  685. <span class="md-ellipsis">
  686. Security Best Practices
  687. </span>
  688. <span class="md-nav__icon md-icon"></span>
  689. </label>
  690. <a href="./" class="md-nav__link md-nav__link--active">
  691. <span class="md-ellipsis">
  692. Security Best Practices
  693. </span>
  694. </a>
  695. <nav class="md-nav md-nav--secondary" aria-label="Table of contents">
  696. <label class="md-nav__title" for="__toc">
  697. <span class="md-nav__icon md-icon"></span>
  698. Table of contents
  699. </label>
  700. <ul class="md-nav__list" data-md-component="toc" data-md-scrollfix>
  701. <li class="md-nav__item">
  702. <a href="#security-functions-and-features" class="md-nav__link">
  703. <span class="md-ellipsis">
  704. Security Functions and Features
  705. </span>
  706. </a>
  707. <nav class="md-nav" aria-label="Security Functions and Features">
  708. <ul class="md-nav__list">
  709. <li class="md-nav__item">
  710. <a href="#1-namespace-isolation" class="md-nav__link">
  711. <span class="md-ellipsis">
  712. 1. Namespace Isolation
  713. </span>
  714. </a>
  715. </li>
  716. <li class="md-nav__item">
  717. <a href="#2-configure-clustersecretstore-match-conditions" class="md-nav__link">
  718. <span class="md-ellipsis">
  719. 2. Configure ClusterSecretStore match conditions
  720. </span>
  721. </a>
  722. </li>
  723. <li class="md-nav__item">
  724. <a href="#3-selectively-disable-reconciliation-of-resources" class="md-nav__link">
  725. <span class="md-ellipsis">
  726. 3. Selectively Disable Reconciliation of Resources
  727. </span>
  728. </a>
  729. </li>
  730. <li class="md-nav__item">
  731. <a href="#4-implement-namespace-scoped-installation" class="md-nav__link">
  732. <span class="md-ellipsis">
  733. 4. Implement Namespace-Scoped Installation
  734. </span>
  735. </a>
  736. </li>
  737. <li class="md-nav__item">
  738. <a href="#5-restrict-webhook-tls-ciphers" class="md-nav__link">
  739. <span class="md-ellipsis">
  740. 5. Restrict Webhook TLS Ciphers
  741. </span>
  742. </a>
  743. </li>
  744. <li class="md-nav__item">
  745. <a href="#6-harden-the-helm-chart" class="md-nav__link">
  746. <span class="md-ellipsis">
  747. 6. Harden the Helm Chart
  748. </span>
  749. </a>
  750. </li>
  751. </ul>
  752. </nav>
  753. </li>
  754. <li class="md-nav__item">
  755. <a href="#pod-security" class="md-nav__link">
  756. <span class="md-ellipsis">
  757. Pod Security
  758. </span>
  759. </a>
  760. </li>
  761. <li class="md-nav__item">
  762. <a href="#role-based-access-control-rbac" class="md-nav__link">
  763. <span class="md-ellipsis">
  764. Role-Based Access Control (RBAC)
  765. </span>
  766. </a>
  767. <nav class="md-nav" aria-label="Role-Based Access Control (RBAC)">
  768. <ul class="md-nav__list">
  769. <li class="md-nav__item">
  770. <a href="#scoping-serviceaccount-token-creation" class="md-nav__link">
  771. <span class="md-ellipsis">
  772. Scoping ServiceAccount Token Creation
  773. </span>
  774. </a>
  775. </li>
  776. </ul>
  777. </nav>
  778. </li>
  779. <li class="md-nav__item">
  780. <a href="#network-traffic-and-security" class="md-nav__link">
  781. <span class="md-ellipsis">
  782. Network Traffic and Security
  783. </span>
  784. </a>
  785. <nav class="md-nav" aria-label="Network Traffic and Security">
  786. <ul class="md-nav__list">
  787. <li class="md-nav__item">
  788. <a href="#outbound-traffic-restrictions" class="md-nav__link">
  789. <span class="md-ellipsis">
  790. Outbound Traffic Restrictions
  791. </span>
  792. </a>
  793. <nav class="md-nav" aria-label="Outbound Traffic Restrictions">
  794. <ul class="md-nav__list">
  795. <li class="md-nav__item">
  796. <a href="#core-controller" class="md-nav__link">
  797. <span class="md-ellipsis">
  798. Core Controller
  799. </span>
  800. </a>
  801. </li>
  802. <li class="md-nav__item">
  803. <a href="#webhook" class="md-nav__link">
  804. <span class="md-ellipsis">
  805. Webhook
  806. </span>
  807. </a>
  808. </li>
  809. <li class="md-nav__item">
  810. <a href="#cert-controller" class="md-nav__link">
  811. <span class="md-ellipsis">
  812. Cert Controller
  813. </span>
  814. </a>
  815. </li>
  816. </ul>
  817. </nav>
  818. </li>
  819. <li class="md-nav__item">
  820. <a href="#inbound-traffic-restrictions" class="md-nav__link">
  821. <span class="md-ellipsis">
  822. Inbound Traffic Restrictions
  823. </span>
  824. </a>
  825. <nav class="md-nav" aria-label="Inbound Traffic Restrictions">
  826. <ul class="md-nav__list">
  827. <li class="md-nav__item">
  828. <a href="#core-controller_1" class="md-nav__link">
  829. <span class="md-ellipsis">
  830. Core Controller
  831. </span>
  832. </a>
  833. </li>
  834. <li class="md-nav__item">
  835. <a href="#cert-controller_1" class="md-nav__link">
  836. <span class="md-ellipsis">
  837. Cert Controller
  838. </span>
  839. </a>
  840. </li>
  841. <li class="md-nav__item">
  842. <a href="#webhook_1" class="md-nav__link">
  843. <span class="md-ellipsis">
  844. Webhook
  845. </span>
  846. </a>
  847. </li>
  848. </ul>
  849. </nav>
  850. </li>
  851. </ul>
  852. </nav>
  853. </li>
  854. <li class="md-nav__item">
  855. <a href="#policy-engine-best-practices" class="md-nav__link">
  856. <span class="md-ellipsis">
  857. Policy Engine Best Practices
  858. </span>
  859. </a>
  860. </li>
  861. <li class="md-nav__item">
  862. <a href="#regular-patches" class="md-nav__link">
  863. <span class="md-ellipsis">
  864. Regular Patches
  865. </span>
  866. </a>
  867. </li>
  868. <li class="md-nav__item">
  869. <a href="#verify-artefacts" class="md-nav__link">
  870. <span class="md-ellipsis">
  871. Verify Artefacts
  872. </span>
  873. </a>
  874. <nav class="md-nav" aria-label="Verify Artefacts">
  875. <ul class="md-nav__list">
  876. <li class="md-nav__item">
  877. <a href="#verify-container-images" class="md-nav__link">
  878. <span class="md-ellipsis">
  879. Verify Container Images
  880. </span>
  881. </a>
  882. </li>
  883. <li class="md-nav__item">
  884. <a href="#verifying-provenance" class="md-nav__link">
  885. <span class="md-ellipsis">
  886. Verifying Provenance
  887. </span>
  888. </a>
  889. </li>
  890. <li class="md-nav__item">
  891. <a href="#fetching-sbom" class="md-nav__link">
  892. <span class="md-ellipsis">
  893. Fetching SBOM
  894. </span>
  895. </a>
  896. </li>
  897. </ul>
  898. </nav>
  899. </li>
  900. </ul>
  901. </nav>
  902. </li>
  903. <li class="md-nav__item">
  904. <a href="../threat-model/" class="md-nav__link">
  905. <span class="md-ellipsis">
  906. Threat Model
  907. </span>
  908. </a>
  909. </li>
  910. <li class="md-nav__item">
  911. <a href="../v1beta1/" class="md-nav__link">
  912. <span class="md-ellipsis">
  913. Upgrading to v1beta1
  914. </span>
  915. </a>
  916. </li>
  917. <li class="md-nav__item">
  918. <a href="../using-latest-image/" class="md-nav__link">
  919. <span class="md-ellipsis">
  920. Using Latest Image
  921. </span>
  922. </a>
  923. </li>
  924. <li class="md-nav__item">
  925. <a href="../disable-cluster-features/" class="md-nav__link">
  926. <span class="md-ellipsis">
  927. Disable Cluster Features
  928. </span>
  929. </a>
  930. </li>
  931. </ul>
  932. </nav>
  933. </li>
  934. <li class="md-nav__item md-nav__item--nested">
  935. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_3_7" >
  936. <label class="md-nav__link" for="__nav_3_7" id="__nav_3_7_label" tabindex="0">
  937. <span class="md-ellipsis">
  938. Tooling
  939. </span>
  940. <span class="md-nav__icon md-icon"></span>
  941. </label>
  942. <nav class="md-nav" data-md-level="2" aria-labelledby="__nav_3_7_label" aria-expanded="false">
  943. <label class="md-nav__title" for="__nav_3_7">
  944. <span class="md-nav__icon md-icon"></span>
  945. Tooling
  946. </label>
  947. <ul class="md-nav__list" data-md-scrollfix>
  948. <li class="md-nav__item">
  949. <a href="../using-esoctl-tool/" class="md-nav__link">
  950. <span class="md-ellipsis">
  951. Using the esoctl tool
  952. </span>
  953. </a>
  954. </li>
  955. </ul>
  956. </nav>
  957. </li>
  958. </ul>
  959. </nav>
  960. </li>
  961. <li class="md-nav__item md-nav__item--nested">
  962. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_4" >
  963. <label class="md-nav__link" for="__nav_4" id="__nav_4_label" tabindex="0">
  964. <span class="md-ellipsis">
  965. Provider
  966. </span>
  967. <span class="md-nav__icon md-icon"></span>
  968. </label>
  969. <nav class="md-nav" data-md-level="1" aria-labelledby="__nav_4_label" aria-expanded="false">
  970. <label class="md-nav__title" for="__nav_4">
  971. <span class="md-nav__icon md-icon"></span>
  972. Provider
  973. </label>
  974. <ul class="md-nav__list" data-md-scrollfix>
  975. <li class="md-nav__item">
  976. <a href="../../provider/aws-secrets-manager/" class="md-nav__link">
  977. <span class="md-ellipsis">
  978. AWS Secrets Manager
  979. </span>
  980. </a>
  981. </li>
  982. <li class="md-nav__item">
  983. <a href="../../provider/aws-parameter-store/" class="md-nav__link">
  984. <span class="md-ellipsis">
  985. AWS Parameter Store
  986. </span>
  987. </a>
  988. </li>
  989. <li class="md-nav__item">
  990. <a href="../../provider/aws-certificate-manager/" class="md-nav__link">
  991. <span class="md-ellipsis">
  992. AWS Certificate Manager
  993. </span>
  994. </a>
  995. </li>
  996. <li class="md-nav__item">
  997. <a href="../../provider/aws-access/" class="md-nav__link">
  998. <span class="md-ellipsis">
  999. AWS Access
  1000. </span>
  1001. </a>
  1002. </li>
  1003. <li class="md-nav__item">
  1004. <a href="../../provider/azure-key-vault/" class="md-nav__link">
  1005. <span class="md-ellipsis">
  1006. Azure Key Vault
  1007. </span>
  1008. </a>
  1009. </li>
  1010. <li class="md-nav__item">
  1011. <a href="../../provider/barbican/" class="md-nav__link">
  1012. <span class="md-ellipsis">
  1013. Barbican
  1014. </span>
  1015. </a>
  1016. </li>
  1017. <li class="md-nav__item">
  1018. <a href="../../provider/beyondtrust/" class="md-nav__link">
  1019. <span class="md-ellipsis">
  1020. BeyondTrust
  1021. </span>
  1022. </a>
  1023. </li>
  1024. <li class="md-nav__item">
  1025. <a href="../../provider/beyondtrustworkloadcredentials/" class="md-nav__link">
  1026. <span class="md-ellipsis">
  1027. BeyondTrust Workload Credentials
  1028. </span>
  1029. </a>
  1030. </li>
  1031. <li class="md-nav__item">
  1032. <a href="../../provider/bitwarden-secrets-manager/" class="md-nav__link">
  1033. <span class="md-ellipsis">
  1034. Bitwarden Secrets Manager
  1035. </span>
  1036. </a>
  1037. </li>
  1038. <li class="md-nav__item">
  1039. <a href="../../provider/chef/" class="md-nav__link">
  1040. <span class="md-ellipsis">
  1041. Chef
  1042. </span>
  1043. </a>
  1044. </li>
  1045. <li class="md-nav__item">
  1046. <a href="../../provider/cloudru/" class="md-nav__link">
  1047. <span class="md-ellipsis">
  1048. Cloud.ru Secret Manager
  1049. </span>
  1050. </a>
  1051. </li>
  1052. <li class="md-nav__item">
  1053. <a href="../../provider/conjur/" class="md-nav__link">
  1054. <span class="md-ellipsis">
  1055. CyberArk Conjur
  1056. </span>
  1057. </a>
  1058. </li>
  1059. <li class="md-nav__item">
  1060. <a href="../../provider/google-secrets-manager/" class="md-nav__link">
  1061. <span class="md-ellipsis">
  1062. Google Cloud Secret Manager
  1063. </span>
  1064. </a>
  1065. </li>
  1066. <li class="md-nav__item">
  1067. <a href="../../provider/hashicorp-vault/" class="md-nav__link">
  1068. <span class="md-ellipsis">
  1069. HashiCorp Vault
  1070. </span>
  1071. </a>
  1072. </li>
  1073. <li class="md-nav__item">
  1074. <a href="../../provider/kubernetes/" class="md-nav__link">
  1075. <span class="md-ellipsis">
  1076. Kubernetes
  1077. </span>
  1078. </a>
  1079. </li>
  1080. <li class="md-nav__item">
  1081. <a href="../../provider/crd/" class="md-nav__link">
  1082. <span class="md-ellipsis">
  1083. Kubernetes CRD
  1084. </span>
  1085. </a>
  1086. </li>
  1087. <li class="md-nav__item">
  1088. <a href="../../provider/ibm-secrets-manager/" class="md-nav__link">
  1089. <span class="md-ellipsis">
  1090. IBM Secrets Manager
  1091. </span>
  1092. </a>
  1093. </li>
  1094. <li class="md-nav__item">
  1095. <a href="../../provider/akeyless/" class="md-nav__link">
  1096. <span class="md-ellipsis">
  1097. Akeyless
  1098. </span>
  1099. </a>
  1100. </li>
  1101. <li class="md-nav__item">
  1102. <a href="../../provider/yandex-certificate-manager/" class="md-nav__link">
  1103. <span class="md-ellipsis">
  1104. Yandex Certificate Manager
  1105. </span>
  1106. </a>
  1107. </li>
  1108. <li class="md-nav__item">
  1109. <a href="../../provider/yandex-lockbox/" class="md-nav__link">
  1110. <span class="md-ellipsis">
  1111. Yandex Lockbox
  1112. </span>
  1113. </a>
  1114. </li>
  1115. <li class="md-nav__item">
  1116. <a href="../../provider/gitlab-variables/" class="md-nav__link">
  1117. <span class="md-ellipsis">
  1118. GitLab Variables
  1119. </span>
  1120. </a>
  1121. </li>
  1122. <li class="md-nav__item">
  1123. <a href="../../provider/github/" class="md-nav__link">
  1124. <span class="md-ellipsis">
  1125. Github Actions Secrets
  1126. </span>
  1127. </a>
  1128. </li>
  1129. <li class="md-nav__item">
  1130. <a href="../../provider/oracle-vault/" class="md-nav__link">
  1131. <span class="md-ellipsis">
  1132. Oracle Vault
  1133. </span>
  1134. </a>
  1135. </li>
  1136. <li class="md-nav__item">
  1137. <a href="../../provider/ovhcloud/" class="md-nav__link">
  1138. <span class="md-ellipsis">
  1139. OVHcloud
  1140. </span>
  1141. </a>
  1142. </li>
  1143. <li class="md-nav__item">
  1144. <a href="../../provider/1password-automation/" class="md-nav__link">
  1145. <span class="md-ellipsis">
  1146. 1Password Connect Server
  1147. </span>
  1148. </a>
  1149. </li>
  1150. <li class="md-nav__item">
  1151. <a href="../../provider/1password-sdk/" class="md-nav__link">
  1152. <span class="md-ellipsis">
  1153. 1Password SDK
  1154. </span>
  1155. </a>
  1156. </li>
  1157. <li class="md-nav__item">
  1158. <a href="../../provider/webhook/" class="md-nav__link">
  1159. <span class="md-ellipsis">
  1160. Webhook
  1161. </span>
  1162. </a>
  1163. </li>
  1164. <li class="md-nav__item">
  1165. <a href="../../provider/fake/" class="md-nav__link">
  1166. <span class="md-ellipsis">
  1167. Fake
  1168. </span>
  1169. </a>
  1170. </li>
  1171. <li class="md-nav__item">
  1172. <a href="../../provider/senhasegura-dsm/" class="md-nav__link">
  1173. <span class="md-ellipsis">
  1174. senhasegura DevOps Secrets Management (DSM)
  1175. </span>
  1176. </a>
  1177. </li>
  1178. <li class="md-nav__item">
  1179. <a href="../../provider/doppler/" class="md-nav__link">
  1180. <span class="md-ellipsis">
  1181. Doppler
  1182. </span>
  1183. </a>
  1184. </li>
  1185. <li class="md-nav__item">
  1186. <a href="../../provider/keeper-security/" class="md-nav__link">
  1187. <span class="md-ellipsis">
  1188. Keeper Security
  1189. </span>
  1190. </a>
  1191. </li>
  1192. <li class="md-nav__item">
  1193. <a href="../../provider/cloak/" class="md-nav__link">
  1194. <span class="md-ellipsis">
  1195. Cloak End 2 End Encrypted Secrets
  1196. </span>
  1197. </a>
  1198. </li>
  1199. <li class="md-nav__item">
  1200. <a href="../../provider/scaleway/" class="md-nav__link">
  1201. <span class="md-ellipsis">
  1202. Scaleway
  1203. </span>
  1204. </a>
  1205. </li>
  1206. <li class="md-nav__item">
  1207. <a href="../../provider/delinea/" class="md-nav__link">
  1208. <span class="md-ellipsis">
  1209. Delinea
  1210. </span>
  1211. </a>
  1212. </li>
  1213. <li class="md-nav__item">
  1214. <a href="../../provider/secretserver/" class="md-nav__link">
  1215. <span class="md-ellipsis">
  1216. Secret Server
  1217. </span>
  1218. </a>
  1219. </li>
  1220. <li class="md-nav__item">
  1221. <a href="../../provider/passbolt/" class="md-nav__link">
  1222. <span class="md-ellipsis">
  1223. Passbolt
  1224. </span>
  1225. </a>
  1226. </li>
  1227. <li class="md-nav__item">
  1228. <a href="../../provider/pulumi/" class="md-nav__link">
  1229. <span class="md-ellipsis">
  1230. Pulumi ESC
  1231. </span>
  1232. </a>
  1233. </li>
  1234. <li class="md-nav__item">
  1235. <a href="../../provider/onboardbase/" class="md-nav__link">
  1236. <span class="md-ellipsis">
  1237. Onboardbase
  1238. </span>
  1239. </a>
  1240. </li>
  1241. <li class="md-nav__item">
  1242. <a href="../../provider-passworddepot/" class="md-nav__link">
  1243. <span class="md-ellipsis">
  1244. Password Depot
  1245. </span>
  1246. </a>
  1247. </li>
  1248. <li class="md-nav__item">
  1249. <a href="../../provider/fortanix/" class="md-nav__link">
  1250. <span class="md-ellipsis">
  1251. Fortanix
  1252. </span>
  1253. </a>
  1254. </li>
  1255. <li class="md-nav__item">
  1256. <a href="../../provider/infisical/" class="md-nav__link">
  1257. <span class="md-ellipsis">
  1258. Infisical
  1259. </span>
  1260. </a>
  1261. </li>
  1262. <li class="md-nav__item">
  1263. <a href="../../provider/previder/" class="md-nav__link">
  1264. <span class="md-ellipsis">
  1265. Previder
  1266. </span>
  1267. </a>
  1268. </li>
  1269. <li class="md-nav__item">
  1270. <a href="../../provider/openbao/" class="md-nav__link">
  1271. <span class="md-ellipsis">
  1272. OpenBao
  1273. </span>
  1274. </a>
  1275. </li>
  1276. <li class="md-nav__item">
  1277. <a href="../../provider/volcengine/" class="md-nav__link">
  1278. <span class="md-ellipsis">
  1279. Volcengine
  1280. </span>
  1281. </a>
  1282. </li>
  1283. <li class="md-nav__item">
  1284. <a href="../../provider/ngrok/" class="md-nav__link">
  1285. <span class="md-ellipsis">
  1286. ngrok
  1287. </span>
  1288. </a>
  1289. </li>
  1290. <li class="md-nav__item">
  1291. <a href="../../provider/devolutions-server/" class="md-nav__link">
  1292. <span class="md-ellipsis">
  1293. Devolutions Server
  1294. </span>
  1295. </a>
  1296. </li>
  1297. <li class="md-nav__item">
  1298. <a href="../../provider/nebius-mysterybox/" class="md-nav__link">
  1299. <span class="md-ellipsis">
  1300. Nebius MysteryBox
  1301. </span>
  1302. </a>
  1303. </li>
  1304. </ul>
  1305. </nav>
  1306. </li>
  1307. <li class="md-nav__item md-nav__item--nested">
  1308. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_5" >
  1309. <label class="md-nav__link" for="__nav_5" id="__nav_5_label" tabindex="0">
  1310. <span class="md-ellipsis">
  1311. Examples
  1312. </span>
  1313. <span class="md-nav__icon md-icon"></span>
  1314. </label>
  1315. <nav class="md-nav" data-md-level="1" aria-labelledby="__nav_5_label" aria-expanded="false">
  1316. <label class="md-nav__title" for="__nav_5">
  1317. <span class="md-nav__icon md-icon"></span>
  1318. Examples
  1319. </label>
  1320. <ul class="md-nav__list" data-md-scrollfix>
  1321. <li class="md-nav__item">
  1322. <a href="../../examples/gitops-using-fluxcd/" class="md-nav__link">
  1323. <span class="md-ellipsis">
  1324. FluxCD
  1325. </span>
  1326. </a>
  1327. </li>
  1328. <li class="md-nav__item">
  1329. <a href="../../examples/anchore-engine-credentials/" class="md-nav__link">
  1330. <span class="md-ellipsis">
  1331. Anchore Engine
  1332. </span>
  1333. </a>
  1334. </li>
  1335. <li class="md-nav__item">
  1336. <a href="../../examples/jenkins-kubernetes-credentials/" class="md-nav__link">
  1337. <span class="md-ellipsis">
  1338. Jenkins
  1339. </span>
  1340. </a>
  1341. </li>
  1342. <li class="md-nav__item">
  1343. <a href="../../examples/bitwarden/" class="md-nav__link">
  1344. <span class="md-ellipsis">
  1345. Bitwarden
  1346. </span>
  1347. </a>
  1348. </li>
  1349. </ul>
  1350. </nav>
  1351. </li>
  1352. <li class="md-nav__item md-nav__item--nested">
  1353. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_6" >
  1354. <label class="md-nav__link" for="__nav_6" id="__nav_6_label" tabindex="0">
  1355. <span class="md-ellipsis">
  1356. Community
  1357. </span>
  1358. <span class="md-nav__icon md-icon"></span>
  1359. </label>
  1360. <nav class="md-nav" data-md-level="1" aria-labelledby="__nav_6_label" aria-expanded="false">
  1361. <label class="md-nav__title" for="__nav_6">
  1362. <span class="md-nav__icon md-icon"></span>
  1363. Community
  1364. </label>
  1365. <ul class="md-nav__list" data-md-scrollfix>
  1366. <li class="md-nav__item md-nav__item--nested">
  1367. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_6_1" >
  1368. <label class="md-nav__link" for="__nav_6_1" id="__nav_6_1_label" tabindex="0">
  1369. <span class="md-ellipsis">
  1370. Contributing
  1371. </span>
  1372. <span class="md-nav__icon md-icon"></span>
  1373. </label>
  1374. <nav class="md-nav" data-md-level="2" aria-labelledby="__nav_6_1_label" aria-expanded="false">
  1375. <label class="md-nav__title" for="__nav_6_1">
  1376. <span class="md-nav__icon md-icon"></span>
  1377. Contributing
  1378. </label>
  1379. <ul class="md-nav__list" data-md-scrollfix>
  1380. <li class="md-nav__item">
  1381. <a href="../../contributing/devguide/" class="md-nav__link">
  1382. <span class="md-ellipsis">
  1383. Developer guide
  1384. </span>
  1385. </a>
  1386. </li>
  1387. <li class="md-nav__item">
  1388. <a href="../../contributing/process/" class="md-nav__link">
  1389. <span class="md-ellipsis">
  1390. Contributing Process
  1391. </span>
  1392. </a>
  1393. </li>
  1394. <li class="md-nav__item">
  1395. <a href="../../contributing/release/" class="md-nav__link">
  1396. <span class="md-ellipsis">
  1397. Release Process
  1398. </span>
  1399. </a>
  1400. </li>
  1401. <li class="md-nav__item">
  1402. <a href="../../contributing/coc/" class="md-nav__link">
  1403. <span class="md-ellipsis">
  1404. Code of Conduct
  1405. </span>
  1406. </a>
  1407. </li>
  1408. <li class="md-nav__item">
  1409. <a href="../../contributing/calendar/" class="md-nav__link">
  1410. <span class="md-ellipsis">
  1411. Community meetings calendar
  1412. </span>
  1413. </a>
  1414. </li>
  1415. <li class="md-nav__item">
  1416. <a href="../../contributing/roadmap/" class="md-nav__link">
  1417. <span class="md-ellipsis">
  1418. Roadmap
  1419. </span>
  1420. </a>
  1421. </li>
  1422. <li class="md-nav__item">
  1423. <a href="../../contributing/burnout-mitigation/" class="md-nav__link">
  1424. <span class="md-ellipsis">
  1425. Burnout Prevention
  1426. </span>
  1427. </a>
  1428. </li>
  1429. <li class="md-nav__item">
  1430. <a href="../../contributing/llm-policy/" class="md-nav__link">
  1431. <span class="md-ellipsis">
  1432. LLM Policy
  1433. </span>
  1434. </a>
  1435. </li>
  1436. </ul>
  1437. </nav>
  1438. </li>
  1439. <li class="md-nav__item md-nav__item--nested">
  1440. <input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_6_2" >
  1441. <label class="md-nav__link" for="__nav_6_2" id="__nav_6_2_label" tabindex="0">
  1442. <span class="md-ellipsis">
  1443. External Resources
  1444. </span>
  1445. <span class="md-nav__icon md-icon"></span>
  1446. </label>
  1447. <nav class="md-nav" data-md-level="2" aria-labelledby="__nav_6_2_label" aria-expanded="false">
  1448. <label class="md-nav__title" for="__nav_6_2">
  1449. <span class="md-nav__icon md-icon"></span>
  1450. External Resources
  1451. </label>
  1452. <ul class="md-nav__list" data-md-scrollfix>
  1453. <li class="md-nav__item">
  1454. <a href="../../eso-talks/" class="md-nav__link">
  1455. <span class="md-ellipsis">
  1456. Talks
  1457. </span>
  1458. </a>
  1459. </li>
  1460. <li class="md-nav__item">
  1461. <a href="../../eso-demos/" class="md-nav__link">
  1462. <span class="md-ellipsis">
  1463. Demos
  1464. </span>
  1465. </a>
  1466. </li>
  1467. <li class="md-nav__item">
  1468. <a href="../../eso-blogs/" class="md-nav__link">
  1469. <span class="md-ellipsis">
  1470. Blogs
  1471. </span>
  1472. </a>
  1473. </li>
  1474. <li class="md-nav__item">
  1475. <a href="../../eso-tools/" class="md-nav__link">
  1476. <span class="md-ellipsis">
  1477. Tools
  1478. </span>
  1479. </a>
  1480. </li>
  1481. </ul>
  1482. </nav>
  1483. </li>
  1484. </ul>
  1485. </nav>
  1486. </li>
  1487. </ul>
  1488. </nav>
  1489. </div>
  1490. </div>
  1491. </div>
  1492. <div class="md-sidebar md-sidebar--secondary" data-md-component="sidebar" data-md-type="toc" >
  1493. <div class="md-sidebar__scrollwrap">
  1494. <div class="md-sidebar__inner">
  1495. <nav class="md-nav md-nav--secondary" aria-label="Table of contents">
  1496. <label class="md-nav__title" for="__toc">
  1497. <span class="md-nav__icon md-icon"></span>
  1498. Table of contents
  1499. </label>
  1500. <ul class="md-nav__list" data-md-component="toc" data-md-scrollfix>
  1501. <li class="md-nav__item">
  1502. <a href="#security-functions-and-features" class="md-nav__link">
  1503. <span class="md-ellipsis">
  1504. Security Functions and Features
  1505. </span>
  1506. </a>
  1507. <nav class="md-nav" aria-label="Security Functions and Features">
  1508. <ul class="md-nav__list">
  1509. <li class="md-nav__item">
  1510. <a href="#1-namespace-isolation" class="md-nav__link">
  1511. <span class="md-ellipsis">
  1512. 1. Namespace Isolation
  1513. </span>
  1514. </a>
  1515. </li>
  1516. <li class="md-nav__item">
  1517. <a href="#2-configure-clustersecretstore-match-conditions" class="md-nav__link">
  1518. <span class="md-ellipsis">
  1519. 2. Configure ClusterSecretStore match conditions
  1520. </span>
  1521. </a>
  1522. </li>
  1523. <li class="md-nav__item">
  1524. <a href="#3-selectively-disable-reconciliation-of-resources" class="md-nav__link">
  1525. <span class="md-ellipsis">
  1526. 3. Selectively Disable Reconciliation of Resources
  1527. </span>
  1528. </a>
  1529. </li>
  1530. <li class="md-nav__item">
  1531. <a href="#4-implement-namespace-scoped-installation" class="md-nav__link">
  1532. <span class="md-ellipsis">
  1533. 4. Implement Namespace-Scoped Installation
  1534. </span>
  1535. </a>
  1536. </li>
  1537. <li class="md-nav__item">
  1538. <a href="#5-restrict-webhook-tls-ciphers" class="md-nav__link">
  1539. <span class="md-ellipsis">
  1540. 5. Restrict Webhook TLS Ciphers
  1541. </span>
  1542. </a>
  1543. </li>
  1544. <li class="md-nav__item">
  1545. <a href="#6-harden-the-helm-chart" class="md-nav__link">
  1546. <span class="md-ellipsis">
  1547. 6. Harden the Helm Chart
  1548. </span>
  1549. </a>
  1550. </li>
  1551. </ul>
  1552. </nav>
  1553. </li>
  1554. <li class="md-nav__item">
  1555. <a href="#pod-security" class="md-nav__link">
  1556. <span class="md-ellipsis">
  1557. Pod Security
  1558. </span>
  1559. </a>
  1560. </li>
  1561. <li class="md-nav__item">
  1562. <a href="#role-based-access-control-rbac" class="md-nav__link">
  1563. <span class="md-ellipsis">
  1564. Role-Based Access Control (RBAC)
  1565. </span>
  1566. </a>
  1567. <nav class="md-nav" aria-label="Role-Based Access Control (RBAC)">
  1568. <ul class="md-nav__list">
  1569. <li class="md-nav__item">
  1570. <a href="#scoping-serviceaccount-token-creation" class="md-nav__link">
  1571. <span class="md-ellipsis">
  1572. Scoping ServiceAccount Token Creation
  1573. </span>
  1574. </a>
  1575. </li>
  1576. </ul>
  1577. </nav>
  1578. </li>
  1579. <li class="md-nav__item">
  1580. <a href="#network-traffic-and-security" class="md-nav__link">
  1581. <span class="md-ellipsis">
  1582. Network Traffic and Security
  1583. </span>
  1584. </a>
  1585. <nav class="md-nav" aria-label="Network Traffic and Security">
  1586. <ul class="md-nav__list">
  1587. <li class="md-nav__item">
  1588. <a href="#outbound-traffic-restrictions" class="md-nav__link">
  1589. <span class="md-ellipsis">
  1590. Outbound Traffic Restrictions
  1591. </span>
  1592. </a>
  1593. <nav class="md-nav" aria-label="Outbound Traffic Restrictions">
  1594. <ul class="md-nav__list">
  1595. <li class="md-nav__item">
  1596. <a href="#core-controller" class="md-nav__link">
  1597. <span class="md-ellipsis">
  1598. Core Controller
  1599. </span>
  1600. </a>
  1601. </li>
  1602. <li class="md-nav__item">
  1603. <a href="#webhook" class="md-nav__link">
  1604. <span class="md-ellipsis">
  1605. Webhook
  1606. </span>
  1607. </a>
  1608. </li>
  1609. <li class="md-nav__item">
  1610. <a href="#cert-controller" class="md-nav__link">
  1611. <span class="md-ellipsis">
  1612. Cert Controller
  1613. </span>
  1614. </a>
  1615. </li>
  1616. </ul>
  1617. </nav>
  1618. </li>
  1619. <li class="md-nav__item">
  1620. <a href="#inbound-traffic-restrictions" class="md-nav__link">
  1621. <span class="md-ellipsis">
  1622. Inbound Traffic Restrictions
  1623. </span>
  1624. </a>
  1625. <nav class="md-nav" aria-label="Inbound Traffic Restrictions">
  1626. <ul class="md-nav__list">
  1627. <li class="md-nav__item">
  1628. <a href="#core-controller_1" class="md-nav__link">
  1629. <span class="md-ellipsis">
  1630. Core Controller
  1631. </span>
  1632. </a>
  1633. </li>
  1634. <li class="md-nav__item">
  1635. <a href="#cert-controller_1" class="md-nav__link">
  1636. <span class="md-ellipsis">
  1637. Cert Controller
  1638. </span>
  1639. </a>
  1640. </li>
  1641. <li class="md-nav__item">
  1642. <a href="#webhook_1" class="md-nav__link">
  1643. <span class="md-ellipsis">
  1644. Webhook
  1645. </span>
  1646. </a>
  1647. </li>
  1648. </ul>
  1649. </nav>
  1650. </li>
  1651. </ul>
  1652. </nav>
  1653. </li>
  1654. <li class="md-nav__item">
  1655. <a href="#policy-engine-best-practices" class="md-nav__link">
  1656. <span class="md-ellipsis">
  1657. Policy Engine Best Practices
  1658. </span>
  1659. </a>
  1660. </li>
  1661. <li class="md-nav__item">
  1662. <a href="#regular-patches" class="md-nav__link">
  1663. <span class="md-ellipsis">
  1664. Regular Patches
  1665. </span>
  1666. </a>
  1667. </li>
  1668. <li class="md-nav__item">
  1669. <a href="#verify-artefacts" class="md-nav__link">
  1670. <span class="md-ellipsis">
  1671. Verify Artefacts
  1672. </span>
  1673. </a>
  1674. <nav class="md-nav" aria-label="Verify Artefacts">
  1675. <ul class="md-nav__list">
  1676. <li class="md-nav__item">
  1677. <a href="#verify-container-images" class="md-nav__link">
  1678. <span class="md-ellipsis">
  1679. Verify Container Images
  1680. </span>
  1681. </a>
  1682. </li>
  1683. <li class="md-nav__item">
  1684. <a href="#verifying-provenance" class="md-nav__link">
  1685. <span class="md-ellipsis">
  1686. Verifying Provenance
  1687. </span>
  1688. </a>
  1689. </li>
  1690. <li class="md-nav__item">
  1691. <a href="#fetching-sbom" class="md-nav__link">
  1692. <span class="md-ellipsis">
  1693. Fetching SBOM
  1694. </span>
  1695. </a>
  1696. </li>
  1697. </ul>
  1698. </nav>
  1699. </li>
  1700. </ul>
  1701. </nav>
  1702. </div>
  1703. </div>
  1704. </div>
  1705. <div class="md-content" data-md-component="content">
  1706. <article class="md-content__inner md-typeset">
  1707. <h1 id="security-best-practices">Security Best Practices</h1>
  1708. <p>The purpose of this document is to outline a set of best practices for securing the External Secrets Operator (ESO). These practices aim to mitigate the risk of successful attacks against ESO and the Kubernetes cluster it integrates with.</p>
  1709. <h2 id="security-functions-and-features">Security Functions and Features</h2>
  1710. <h3 id="1-namespace-isolation">1. Namespace Isolation</h3>
  1711. <p>To maintain security boundaries, ESO ensures that namespaced resources like <code>SecretStore</code> and <code>ExternalSecret</code> are limited to their respective namespaces. The following rules apply:</p>
  1712. <ol>
  1713. <li><code>ExternalSecret</code> resources must not have cross-namespace references of <code>Kind=SecretStore</code> or <code>Kind=Secret</code> resources</li>
  1714. <li><code>SecretStore</code> resources must not have cross-namespace references of <code>Kind=Secret</code> or others</li>
  1715. </ol>
  1716. <p>For cluster-wide resources like <code>ClusterSecretStore</code> and <code>ClusterExternalSecret</code>, exercise caution since they have access to Secret resources across all namespaces. Minimize RBAC permissions for administrators and developers to the necessary minimum. If cluster-wide resources are not required, it is recommended to disable them.</p>
  1717. <h3 id="2-configure-clustersecretstore-match-conditions">2. Configure ClusterSecretStore match conditions</h3>
  1718. <p>Utilize the ClusterSecretStore resource to define specific match conditions using <code>namespaceSelector</code> or an explicit namespaces list. This restricts the usage of the <code>ClusterSecretStore</code> to a predetermined list of namespaces or a namespace that matches a predefined label. Here's an example:</p>
  1719. <div class="highlight"><pre><span></span><code><span class="nt">apiVersion</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">external-secrets.io/v1</span>
  1720. <span class="nt">kind</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">ClusterSecretStore</span>
  1721. <span class="nt">metadata</span><span class="p">:</span>
  1722. <span class="w"> </span><span class="nt">name</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">fake</span>
  1723. <span class="nt">spec</span><span class="p">:</span>
  1724. <span class="w"> </span><span class="nt">conditions</span><span class="p">:</span>
  1725. <span class="w"> </span><span class="p p-Indicator">-</span><span class="w"> </span><span class="nt">namespaceSelector</span><span class="p">:</span>
  1726. <span class="w"> </span><span class="nt">matchLabels</span><span class="p">:</span>
  1727. <span class="w"> </span><span class="nt">app</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">frontend</span>
  1728. </code></pre></div>
  1729. <h3 id="3-selectively-disable-reconciliation-of-resources">3. Selectively Disable Reconciliation of Resources</h3>
  1730. <p>ESO allows you to selectively disable the reconciliation of resources. You can disable reconciliation for:</p>
  1731. <ul>
  1732. <li><strong>Cluster-wide resources</strong>: <code>ClusterSecretStore</code>, <code>ClusterExternalSecret</code></li>
  1733. <li><strong>Namespaced resources</strong>: <code>SecretStore</code>, <code>PushSecret</code></li>
  1734. </ul>
  1735. <p>You can disable the installation of CRDs and reconciliation in the Helm chart, or disable reconciliation in the core controller.</p>
  1736. <p>To disable reconciliation in the Helm chart:</p>
  1737. <div class="highlight"><pre><span></span><code><span class="nt">processClusterExternalSecret</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">false</span>
  1738. <span class="nt">processClusterStore</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">false</span>
  1739. <span class="nt">processPushSecret</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">false</span>
  1740. <span class="nt">processSecretStore</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">false</span>
  1741. </code></pre></div>
  1742. <p>To disable CRD installation in the Helm chart:</p>
  1743. <div class="highlight"><pre><span></span><code><span class="nt">crds</span><span class="p">:</span>
  1744. <span class="w"> </span><span class="nt">createClusterExternalSecret</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">false</span>
  1745. <span class="w"> </span><span class="nt">createClusterSecretStore</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">false</span>
  1746. <span class="w"> </span><span class="nt">createSecretStore</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">false</span>
  1747. <span class="w"> </span><span class="nt">createPushSecret</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">false</span>
  1748. </code></pre></div>
  1749. <p><strong>Warning:</strong> Disabling the <code>SecretStore</code> CRD will prevent ExternalSecrets from referencing namespaced SecretStores. Only use this if you exclusively use ClusterSecretStore.</p>
  1750. <p>Note that disabling CRD installation for a resource does not automatically disable its reconciliation.
  1751. The core controller will issue error logs if the CRD is not installed but the reconciliation is not disabled.</p>
  1752. <p>To disable reconciliation in the core controller, set the following flags:</p>
  1753. <div class="highlight"><pre><span></span><code>--enable-cluster-external-secret-reconciler=false
  1754. --enable-cluster-store-reconciler=false
  1755. --enable-secret-store-reconciler=false
  1756. --enable-push-secret-reconciler=false
  1757. </code></pre></div>
  1758. <h3 id="4-implement-namespace-scoped-installation">4. Implement Namespace-Scoped Installation</h3>
  1759. <p>To further enhance security, consider installing ESO into a specific namespace with restricted access to only that namespace's resources. This prevents access to cluster-wide secrets. Use the following Helm values to scope the controller to a specific namespace:</p>
  1760. <div class="highlight"><pre><span></span><code><span class="c1"># If set to true, create scoped RBAC roles under the scoped namespace</span>
  1761. <span class="c1"># and implicitly disable cluster stores and cluster external secrets</span>
  1762. <span class="nt">scopedRBAC</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">true</span>
  1763. <span class="c1"># Specify the namespace where external secrets should be reconciled</span>
  1764. <span class="nt">scopedNamespace</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">my-namespace</span>
  1765. </code></pre></div>
  1766. <h3 id="5-restrict-webhook-tls-ciphers">5. Restrict Webhook TLS Ciphers</h3>
  1767. <p>Consider installing ESO restricting webhook ciphers. Use the following Helm values to scope webhook for specific TLS ciphers:
  1768. <div class="highlight"><pre><span></span><code><span class="nt">webhook</span><span class="p">:</span>
  1769. <span class="w"> </span><span class="nt">extraArgs</span><span class="p">:</span>
  1770. <span class="w"> </span><span class="nt">tls-ciphers</span><span class="p">:</span><span class="w"> </span><span class="s">&quot;TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256&quot;</span>
  1771. </code></pre></div></p>
  1772. <h3 id="6-harden-the-helm-chart">6. Harden the Helm Chart</h3>
  1773. <p>The provided Helm chart is designed for ease of use and may not meet your organization's specific security requirements out-of-the-box. It is crucial to review the default Helm chart values and harden the configuration. Any misconfiguration caused by using the provided helm charts is not covered by our support policy - even if it leads to a security incident.</p>
  1774. <p>Here are some examples of how you can harden the Helm chart:</p>
  1775. <ul>
  1776. <li>
  1777. <p><strong>Scope RBAC Permissions</strong>: The default chart grants permissions to create service account tokens for any service account. You can disable this by setting <code>rbac.serviceAccountTokenCreate: false</code>. When disabled, you must grant ESO token creation for specific ServiceAccounts via dedicated Role/RoleBinding with a <code>resourceNames</code> constraint. This limits the operator's ability to impersonate other service accounts.</p>
  1778. </li>
  1779. <li>
  1780. <p><strong>Use Tightly Scoped Deployments</strong>: If you don't need certain features, disable them. For example, you can prevent the injection of sidecar containers by using a custom appArmor profile, or an admission controller like Kyverno to enforce restrictions on your deployment.</p>
  1781. </li>
  1782. <li>
  1783. <p><strong>Use it as a Dependency</strong>: Instead of deploying the chart directly, you can use it as a dependency in your own Helm chart. This allows you to extend its functionality and layer on your own security controls, such as <code>NetworkPolicies</code>, custom <code>RBAC</code> roles, and other security mechanisms that are specific to your environment.</p>
  1784. </li>
  1785. </ul>
  1786. <h2 id="pod-security">Pod Security</h2>
  1787. <p>The Pods of the External Secrets Operator have been configured to meet the <a href="https://kubernetes.io/docs/concepts/security/pod-security-standards/">Pod Security Standards</a>, specifically the restricted profile. This configuration ensures a strong security posture by implementing recommended best practices for hardening Pods, including those outlined in the <a href="https://media.defense.gov/2022/Aug/29/2003066362/-1/-1/0/CTR_KUBERNETES_HARDENING_GUIDANCE_1.2_20220829.PDF">NSA Kubernetes Hardening Guide</a>.</p>
  1788. <p>By adhering to these standards, the External Secrets Operator benefits from a secure and resilient operating environment. The restricted profile has been set as the default configuration since version <code>v0.8.2</code>, and it is recommended to maintain this setting to align with the principle of least privilege.</p>
  1789. <h2 id="role-based-access-control-rbac">Role-Based Access Control (RBAC)</h2>
  1790. <p>The External Secrets Operator operates with elevated privileges within your Kubernetes cluster, allowing it to read and write to all secrets across all namespaces. It is crucial to properly restrict access to ESO resources such as <code>ExternalSecret</code> and <code>SecretStore</code> where necessary. This is particularly important for cluster-scoped resources like <code>ClusterExternalSecret</code> and <code>ClusterSecretStore</code>. Unauthorized tampering with these resources by an attacker could lead to unauthorized access to secrets or potential data exfiltration from your system.</p>
  1791. <p>In most scenarios, the External Secrets Operator is deployed cluster-wide. However, if you prefer to run it on a per-namespace basis, you can scope it to a specific namespace using the <code>scopedRBAC</code> and <code>scopedNamespace</code> options in the helm chart.</p>
  1792. <p>To ensure a secure RBAC configuration, consider the following checklist:</p>
  1793. <ul>
  1794. <li>Restrict access to execute shell commands (pods/exec) within the External Secrets Operator Pod.</li>
  1795. <li>Restrict access to (Cluster)ExternalSecret and (Cluster)SecretStore resources.</li>
  1796. <li>Limit access to aggregated ClusterRoles (view/edit/admin) as needed.</li>
  1797. <li>If necessary, deploy ESO with scoped RBAC or within a specific namespace.</li>
  1798. </ul>
  1799. <p>By carefully managing RBAC permissions and scoping the External Secrets Operator appropriately, you can enhance the security of your Kubernetes cluster.</p>
  1800. <h3 id="scoping-serviceaccount-token-creation">Scoping ServiceAccount Token Creation</h3>
  1801. <p>By default, the ESO controller Role/ClusterRole includes a blanket <code>serviceaccounts/token: create</code> permission. This permission is necessary for authentication methods that rely on <code>serviceAccountRef</code> — such as Vault Kubernetes auth or Conjur JWT auth — where ESO creates a short-lived token for the referenced ServiceAccount and uses it to authenticate with the external secret provider.</p>
  1802. <p>However, this means ESO can create tokens for <em>any</em> ServiceAccount within its scope. If the ESO service account is compromised, an attacker could leverage this permission to create tokens for other ServiceAccounts in the cluster (or in the namespace, when using scoped RBAC), effectively impersonating them and escalating privileges beyond ESO's intended scope.</p>
  1803. <p>To mitigate this risk, you can set <code>rbac.serviceAccountTokenCreate: false</code> in the Helm chart values. This removes the blanket permission from ESO's Role/ClusterRole entirely.</p>
  1804. <p>When this permission is disabled, you must explicitly delegate token creation to ESO on a per-ServiceAccount basis. For each ServiceAccount referenced in a SecretStore's <code>serviceAccountRef</code>, create a Role and RoleBinding that grants ESO token creation scoped to that specific ServiceAccount using the <code>resourceNames</code> constraint:</p>
  1805. <div class="highlight"><pre><span></span><code><span class="nt">apiVersion</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">rbac.authorization.k8s.io/v1</span>
  1806. <span class="nt">kind</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">Role</span>
  1807. <span class="nt">metadata</span><span class="p">:</span>
  1808. <span class="w"> </span><span class="nt">name</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">eso-token-&lt;sa-name&gt;</span>
  1809. <span class="w"> </span><span class="nt">namespace</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">&lt;namespace&gt;</span>
  1810. <span class="nt">rules</span><span class="p">:</span>
  1811. <span class="w"> </span><span class="p p-Indicator">-</span><span class="w"> </span><span class="nt">apiGroups</span><span class="p">:</span><span class="w"> </span><span class="p p-Indicator">[</span><span class="s">&#39;&#39;</span><span class="p p-Indicator">]</span>
  1812. <span class="w"> </span><span class="nt">resources</span><span class="p">:</span><span class="w"> </span><span class="p p-Indicator">[</span><span class="s">&#39;serviceaccounts/token&#39;</span><span class="p p-Indicator">]</span>
  1813. <span class="w"> </span><span class="nt">resourceNames</span><span class="p">:</span><span class="w"> </span><span class="p p-Indicator">[</span><span class="s">&#39;&lt;sa-name&gt;&#39;</span><span class="p p-Indicator">]</span>
  1814. <span class="w"> </span><span class="nt">verbs</span><span class="p">:</span><span class="w"> </span><span class="p p-Indicator">[</span><span class="s">&#39;create&#39;</span><span class="p p-Indicator">]</span>
  1815. <span class="nn">---</span>
  1816. <span class="nt">apiVersion</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">rbac.authorization.k8s.io/v1</span>
  1817. <span class="nt">kind</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">RoleBinding</span>
  1818. <span class="nt">metadata</span><span class="p">:</span>
  1819. <span class="w"> </span><span class="nt">name</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">eso-token-&lt;sa-name&gt;</span>
  1820. <span class="w"> </span><span class="nt">namespace</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">&lt;namespace&gt;</span>
  1821. <span class="nt">subjects</span><span class="p">:</span>
  1822. <span class="w"> </span><span class="p p-Indicator">-</span><span class="w"> </span><span class="nt">kind</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">ServiceAccount</span>
  1823. <span class="w"> </span><span class="nt">name</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">&lt;eso-service-account&gt;</span>
  1824. <span class="w"> </span><span class="nt">namespace</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">&lt;eso-namespace&gt;</span>
  1825. <span class="nt">roleRef</span><span class="p">:</span>
  1826. <span class="w"> </span><span class="nt">apiGroup</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">rbac.authorization.k8s.io</span>
  1827. <span class="w"> </span><span class="nt">kind</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">Role</span>
  1828. <span class="w"> </span><span class="nt">name</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">eso-token-&lt;sa-name&gt;</span>
  1829. </code></pre></div>
  1830. <p>With this configuration, ESO can only create tokens for ServiceAccounts that have been explicitly granted by the cluster administrator. This follows the principle of least privilege and ensures that a compromised ESO instance cannot be used to impersonate arbitrary ServiceAccounts.</p>
  1831. <h2 id="network-traffic-and-security">Network Traffic and Security</h2>
  1832. <p>To ensure a secure network environment, it is recommended to restrict network traffic to and from the External Secrets Operator using <code>NetworkPolicies</code> or similar mechanisms. By default, the External Secrets Operator does not include pre-defined Network Policies.</p>
  1833. <p>To implement network restrictions effectively, consider the following steps:</p>
  1834. <ul>
  1835. <li>Define and apply appropriate NetworkPolicies to limit inbound and outbound traffic for the External Secrets Operator.</li>
  1836. <li>Specify a "deny all" policy by default and selectively permit necessary communication based on your specific requirements.</li>
  1837. <li>Restrict access to only the required endpoints and protocols for the External Secrets Operator, such as communication with the Kubernetes API server or external secret providers.</li>
  1838. <li>Regularly review and update the Network Policies to align with changes in your network infrastructure and security requirements.</li>
  1839. </ul>
  1840. <p>It is the responsibility of the user to define and configure Network Policies tailored to their specific environment and security needs. By implementing proper network restrictions, you can enhance the overall security posture of the External Secrets Operator within your Kubernetes cluster.</p>
  1841. <div class="admonition danger">
  1842. <p class="admonition-title">Data Exfiltration Risk</p>
  1843. <p>If not configured properly ESO may be used to exfiltrate data out of your cluster.
  1844. It is advised to create tight NetworkPolicies and use a policy engine such as kyverno to prevent data exfiltration.</p>
  1845. </div>
  1846. <h3 id="outbound-traffic-restrictions">Outbound Traffic Restrictions</h3>
  1847. <h4 id="core-controller">Core Controller</h4>
  1848. <p>Restrict outbound traffic from the core controller component to the following destinations:</p>
  1849. <ul>
  1850. <li><code>kube-apiserver</code>: The Kubernetes API server.</li>
  1851. <li>Secret provider (e.g., AWS, GCP): Whenever possible, use private endpoints to establish secure and private communication.</li>
  1852. </ul>
  1853. <h4 id="webhook">Webhook</h4>
  1854. <ul>
  1855. <li>Restrict outbound traffic from the webhook component to the <code>kube-apiserver</code>.</li>
  1856. </ul>
  1857. <h4 id="cert-controller">Cert Controller</h4>
  1858. <ul>
  1859. <li>Restrict outbound traffic from the cert controller component to the <code>kube-apiserver</code>.</li>
  1860. </ul>
  1861. <h3 id="inbound-traffic-restrictions">Inbound Traffic Restrictions</h3>
  1862. <h4 id="core-controller_1">Core Controller</h4>
  1863. <ul>
  1864. <li>Restrict inbound traffic to the core controller component by allowing communication on port <code>8080</code> from your monitoring agent.</li>
  1865. </ul>
  1866. <h4 id="cert-controller_1">Cert Controller</h4>
  1867. <ul>
  1868. <li>Restrict inbound traffic to the cert controller component by allowing communication on port <code>8080</code> from your monitoring agent.</li>
  1869. <li>Additionally, permit inbound traffic on port <code>8081</code> from the kubelet for health check endpoints (healthz/readyz).</li>
  1870. </ul>
  1871. <h4 id="webhook_1">Webhook</h4>
  1872. <p>Restrict inbound traffic to the webhook component as follows:</p>
  1873. <ul>
  1874. <li>Allow communication on port <code>10250</code> from the kube-apiserver.</li>
  1875. <li>Allow communication on port <code>8080</code> from your monitoring agent.</li>
  1876. <li>Permit inbound traffic on port <code>8081</code> from the kubelet for health check endpoints (healthz/readyz).</li>
  1877. </ul>
  1878. <h2 id="policy-engine-best-practices">Policy Engine Best Practices</h2>
  1879. <p>To enhance the security and enforce specific policies for External Secrets Operator (ESO) resources such as SecretStore and ExternalSecret, it is recommended to utilize a policy engine like <a href="http://kyverno.io/">Kyverno</a> or <a href="https://github.com/open-policy-agent/gatekeeper">OPA Gatekeeper</a>. These policy engines provide a way to define and enforce custom policies that restrict changes made to ESO resources.</p>
  1880. <div class="admonition danger">
  1881. <p class="admonition-title">Data Exfiltration Risk</p>
  1882. <p>ESO could be used to exfiltrate data out of your cluster. You should disable all providers you don't need.
  1883. Further, you should implement <code>NetworkPolicies</code> to restrict network access to known entities (see above), to prevent data exfiltration.</p>
  1884. </div>
  1885. <p>Here are some recommendations to consider when configuring your policies:</p>
  1886. <ol>
  1887. <li><strong>Explicitly Deny Unused Providers</strong>: Create policies that explicitly deny the usage of secret providers that are not required in your environment. This prevents unauthorized access to unnecessary providers and reduces the attack surface.</li>
  1888. <li><strong>Restrict Access to Secrets</strong>: Implement policies that restrict access to secrets based on specific conditions. For example, you can define policies to allow access to secrets only if they have a particular prefix in the <code>.spec.data[].remoteRef.key</code> field. This helps ensure that only authorized entities can access sensitive information.</li>
  1889. <li><strong>Restrict <code>ClusterSecretStore</code> References</strong>: Define policies to restrict the usage of ClusterSecretStore references within ExternalSecret resources. This ensures that the resources are properly scoped and prevent potential unauthorized access to secrets across namespaces.</li>
  1890. </ol>
  1891. <p>By leveraging a policy engine, you can implement these recommendations and enforce custom policies that align with your organization's security requirements. Please refer to the documentation of the chosen policy engine (e.g., Kyverno or OPA Gatekeeper) for detailed instructions on how to define and enforce policies for ESO resources.</p>
  1892. <div class="admonition note">
  1893. <p class="admonition-title">Provider Validation Example Policy</p>
  1894. <p>The following policy validates the usage of the <code>provider</code> field in the SecretStore manifest.</p>
  1895. <div class="highlight"><pre><span></span><code><span class="nt">apiVersion</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">kyverno.io/v1</span>
  1896. <span class="nt">kind</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">ClusterPolicy</span>
  1897. <span class="nt">metadata</span><span class="p">:</span>
  1898. <span class="w"> </span><span class="nt">name</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">require-secretstore-aws-provider</span>
  1899. <span class="nt">spec</span><span class="p">:</span>
  1900. <span class="w"> </span><span class="nt">validationFailureAction</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">Enforce</span>
  1901. <span class="w"> </span><span class="nt">rules</span><span class="p">:</span>
  1902. <span class="w"> </span><span class="p p-Indicator">-</span><span class="w"> </span><span class="nt">name</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">require-secretstore-aws-provider</span>
  1903. <span class="w"> </span><span class="nt">match</span><span class="p">:</span>
  1904. <span class="w"> </span><span class="nt">any</span><span class="p">:</span>
  1905. <span class="w"> </span><span class="p p-Indicator">-</span><span class="w"> </span><span class="nt">resources</span><span class="p">:</span>
  1906. <span class="w"> </span><span class="nt">kinds</span><span class="p">:</span>
  1907. <span class="w"> </span><span class="p p-Indicator">-</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">SecretStore</span>
  1908. <span class="w"> </span><span class="p p-Indicator">-</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">ClusterSecretStore</span>
  1909. <span class="w"> </span><span class="nt">validate</span><span class="p">:</span>
  1910. <span class="w"> </span><span class="nt">message</span><span class="p">:</span><span class="w"> </span><span class="s">&quot;You</span><span class="nv"> </span><span class="s">must</span><span class="nv"> </span><span class="s">only</span><span class="nv"> </span><span class="s">use</span><span class="nv"> </span><span class="s">AWS</span><span class="nv"> </span><span class="s">SecretsManager&quot;</span>
  1911. <span class="w"> </span><span class="nt">pattern</span><span class="p">:</span>
  1912. <span class="w"> </span><span class="nt">spec</span><span class="p">:</span>
  1913. <span class="w"> </span><span class="nt">provider</span><span class="p">:</span>
  1914. <span class="w"> </span><span class="nt">aws</span><span class="p">:</span>
  1915. <span class="w"> </span><span class="nt">service</span><span class="p">:</span><span class="w"> </span><span class="l l-Scalar l-Scalar-Plain">SecretsManager</span>
  1916. </code></pre></div>
  1917. </div>
  1918. <h2 id="regular-patches">Regular Patches</h2>
  1919. <p>To maintain a secure environment, it is crucial to regularly patch and update all software components of External Secrets Operator and the underlying cluster. By doing so, known vulnerabilities can be addressed, and the overall system's security can be improved. Here are some recommended practices for ensuring timely updates:</p>
  1920. <ol>
  1921. <li><strong>Automated Patching and Updating</strong>: Utilize automated patching and updating tools to streamline the process of keeping software components up-to-date</li>
  1922. <li><strong>Regular Update ESO</strong>: Stay informed about the latest updates and releases provided for ESO. The development team regularly releases updates to improve stability, performance, and security. Please refer to the <a href="../../introduction/stability-support/">Stability and Support</a> documentation for more information on the available updates</li>
  1923. <li><strong>Cluster-wide Updates</strong>: Apart from ESO, ensure that all other software components within your cluster, such as the operating system, container runtime, and Kubernetes itself, are regularly patched and updated.</li>
  1924. </ol>
  1925. <p>By adhering to a regular patching and updating schedule, you can proactively mitigate security risks associated with known vulnerabilities and ensure the overall stability and security of your ESO deployment.</p>
  1926. <h2 id="verify-artefacts">Verify Artefacts</h2>
  1927. <h3 id="verify-container-images">Verify Container Images</h3>
  1928. <p>The container images of External Secrets Operator are signed using Cosign and the keyless signing feature. To ensure the authenticity and integrity of the container image, you can follow the steps outlined below:</p>
  1929. <div class="highlight"><pre><span></span><code><span class="c1"># Retrieve Image Signature</span>
  1930. $<span class="w"> </span>crane<span class="w"> </span>digest<span class="w"> </span>ghcr.io/external-secrets/external-secrets:v0.8.1
  1931. sha256:36e606279dbebac51b4b9300b9fa85e8c08c1c673ba3ecc38af1402a0b035554
  1932. <span class="c1"># verify signature</span>
  1933. $<span class="w"> </span><span class="nv">COSIGN_EXPERIMENTAL</span><span class="o">=</span><span class="m">1</span><span class="w"> </span>cosign<span class="w"> </span>verify<span class="w"> </span>ghcr.io/external-secrets/external-secrets@sha256:36e606279dbebac51b4b9300b9fa85e8c08c1c673ba3ecc38af1402a0b035554<span class="w"> </span><span class="p">|</span><span class="w"> </span>jq
  1934. <span class="c1"># ...</span>
  1935. <span class="o">[</span>
  1936. <span class="w"> </span><span class="o">{</span>
  1937. <span class="w"> </span><span class="s2">&quot;critical&quot;</span>:<span class="w"> </span><span class="o">{</span>
  1938. <span class="w"> </span><span class="s2">&quot;identity&quot;</span>:<span class="w"> </span><span class="o">{</span>
  1939. <span class="w"> </span><span class="s2">&quot;docker-reference&quot;</span>:<span class="w"> </span><span class="s2">&quot;ghcr.io/external-secrets/external-secrets&quot;</span>
  1940. <span class="w"> </span><span class="o">}</span>,
  1941. <span class="w"> </span><span class="s2">&quot;image&quot;</span>:<span class="w"> </span><span class="o">{</span>
  1942. <span class="w"> </span><span class="s2">&quot;docker-manifest-digest&quot;</span>:<span class="w"> </span><span class="s2">&quot;sha256:36e606279dbebac51b4b9300b9fa85e8c08c1c673ba3ecc38af1402a0b035554&quot;</span>
  1943. <span class="w"> </span><span class="o">}</span>,
  1944. <span class="w"> </span><span class="s2">&quot;type&quot;</span>:<span class="w"> </span><span class="s2">&quot;cosign container image signature&quot;</span>
  1945. <span class="w"> </span><span class="o">}</span>,
  1946. <span class="w"> </span><span class="s2">&quot;optional&quot;</span>:<span class="w"> </span><span class="o">{</span>
  1947. <span class="w"> </span><span class="s2">&quot;1.3.6.1.4.1.57264.1.1&quot;</span>:<span class="w"> </span><span class="s2">&quot;https://token.actions.githubusercontent.com&quot;</span>,
  1948. <span class="w"> </span><span class="s2">&quot;1.3.6.1.4.1.57264.1.2&quot;</span>:<span class="w"> </span><span class="s2">&quot;workflow_dispatch&quot;</span>,
  1949. <span class="w"> </span><span class="s2">&quot;1.3.6.1.4.1.57264.1.3&quot;</span>:<span class="w"> </span><span class="s2">&quot;a0d2aef2e35c259c9ee75d65f7587e6ed71ef2ad&quot;</span>,
  1950. <span class="w"> </span><span class="s2">&quot;1.3.6.1.4.1.57264.1.4&quot;</span>:<span class="w"> </span><span class="s2">&quot;Create Release&quot;</span>,
  1951. <span class="w"> </span><span class="s2">&quot;1.3.6.1.4.1.57264.1.5&quot;</span>:<span class="w"> </span><span class="s2">&quot;external-secrets/external-secrets&quot;</span>,
  1952. <span class="w"> </span><span class="s2">&quot;1.3.6.1.4.1.57264.1.6&quot;</span>:<span class="w"> </span><span class="s2">&quot;refs/heads/main&quot;</span>,
  1953. <span class="w"> </span><span class="s2">&quot;Bundle&quot;</span>:<span class="w"> </span><span class="o">{</span>
  1954. <span class="w"> </span><span class="c1"># ...</span>
  1955. <span class="w"> </span><span class="o">}</span>,
  1956. <span class="w"> </span><span class="s2">&quot;GITHUB_ACTOR&quot;</span>:<span class="w"> </span><span class="s2">&quot;gusfcarvalho&quot;</span>,
  1957. <span class="w"> </span><span class="s2">&quot;Issuer&quot;</span>:<span class="w"> </span><span class="s2">&quot;https://token.actions.githubusercontent.com&quot;</span>,
  1958. <span class="w"> </span><span class="s2">&quot;Subject&quot;</span>:<span class="w"> </span><span class="s2">&quot;https://github.com/external-secrets/external-secrets/.github/workflows/release.yml@refs/heads/main&quot;</span>,
  1959. <span class="w"> </span><span class="s2">&quot;githubWorkflowName&quot;</span>:<span class="w"> </span><span class="s2">&quot;Create Release&quot;</span>,
  1960. <span class="w"> </span><span class="s2">&quot;githubWorkflowRef&quot;</span>:<span class="w"> </span><span class="s2">&quot;refs/heads/main&quot;</span>,
  1961. <span class="w"> </span><span class="s2">&quot;githubWorkflowRepository&quot;</span>:<span class="w"> </span><span class="s2">&quot;external-secrets/external-secrets&quot;</span>,
  1962. <span class="w"> </span><span class="s2">&quot;githubWorkflowSha&quot;</span>:<span class="w"> </span><span class="s2">&quot;a0d2aef2e35c259c9ee75d65f7587e6ed71ef2ad&quot;</span>,
  1963. <span class="w"> </span><span class="s2">&quot;githubWorkflowTrigger&quot;</span>:<span class="w"> </span><span class="s2">&quot;workflow_dispatch&quot;</span>
  1964. <span class="w"> </span><span class="o">}</span>
  1965. <span class="w"> </span><span class="o">}</span>
  1966. <span class="o">]</span>
  1967. </code></pre></div>
  1968. <p>In the output of the verification process, pay close attention to the <code>optional.Issuer</code> and <code>optional.Subject</code> fields. These fields contain important information about the image's authenticity. Verify that the values of Issuer and Subject match the expected values for the ESO container image. If they do not match, it indicates that the image is not legitimate and should not be used.</p>
  1969. <p>By following these steps and confirming that the Issuer and Subject fields align with the expected values for the ESO container image, you can ensure that the image has not been tampered with and is safe to use.</p>
  1970. <h3 id="verifying-provenance">Verifying Provenance</h3>
  1971. <p>The External Secrets Operator employs the <a href="https://slsa.dev/provenance/v0.1">SLSA</a> (Supply Chain Levels for Software Artifacts) standard to create and attest to the provenance of its builds. Provenance verification is essential to ensure the integrity and trustworthiness of the software supply chain. This outlines the process of verifying the attested provenance of External Secrets Operator builds using the cosign tool.</p>
  1972. <div class="highlight"><pre><span></span><code>$<span class="w"> </span><span class="nv">COSIGN_EXPERIMENTAL</span><span class="o">=</span><span class="m">1</span><span class="w"> </span>cosign<span class="w"> </span>verify-attestation<span class="w"> </span>--type<span class="w"> </span>slsaprovenance<span class="w"> </span>ghcr.io/external-secrets/external-secrets:v0.8.1<span class="w"> </span><span class="p">|</span><span class="w"> </span>jq<span class="w"> </span>.payload<span class="w"> </span>-r<span class="w"> </span><span class="p">|</span><span class="w"> </span>base64<span class="w"> </span>--decode<span class="w"> </span><span class="p">|</span><span class="w"> </span>jq
  1973. Verification<span class="w"> </span><span class="k">for</span><span class="w"> </span>ghcr.io/external-secrets/external-secrets:v0.8.1<span class="w"> </span>--
  1974. The<span class="w"> </span>following<span class="w"> </span>checks<span class="w"> </span>were<span class="w"> </span>performed<span class="w"> </span>on<span class="w"> </span>each<span class="w"> </span>of<span class="w"> </span>these<span class="w"> </span>signatures:
  1975. <span class="w"> </span>-<span class="w"> </span>The<span class="w"> </span>cosign<span class="w"> </span>claims<span class="w"> </span>were<span class="w"> </span>validated
  1976. <span class="w"> </span>-<span class="w"> </span>Existence<span class="w"> </span>of<span class="w"> </span>the<span class="w"> </span>claims<span class="w"> </span><span class="k">in</span><span class="w"> </span>the<span class="w"> </span>transparency<span class="w"> </span>log<span class="w"> </span>was<span class="w"> </span>verified<span class="w"> </span>offline
  1977. <span class="w"> </span>-<span class="w"> </span>Any<span class="w"> </span>certificates<span class="w"> </span>were<span class="w"> </span>verified<span class="w"> </span>against<span class="w"> </span>the<span class="w"> </span>Fulcio<span class="w"> </span>roots.
  1978. Certificate<span class="w"> </span>subject:<span class="w"> </span>https://github.com/external-secrets/external-secrets/.github/workflows/release.yml@refs/heads/main
  1979. Certificate<span class="w"> </span>issuer<span class="w"> </span>URL:<span class="w"> </span>https://token.actions.githubusercontent.com
  1980. GitHub<span class="w"> </span>Workflow<span class="w"> </span>Trigger:<span class="w"> </span>workflow_dispatch
  1981. GitHub<span class="w"> </span>Workflow<span class="w"> </span>SHA:<span class="w"> </span>a0d2aef2e35c259c9ee75d65f7587e6ed71ef2ad
  1982. GitHub<span class="w"> </span>Workflow<span class="w"> </span>Name:<span class="w"> </span>Create<span class="w"> </span>Release
  1983. GitHub<span class="w"> </span>Workflow<span class="w"> </span>Trigger<span class="w"> </span>external-secrets/external-secrets
  1984. GitHub<span class="w"> </span>Workflow<span class="w"> </span>Ref:<span class="w"> </span>refs/heads/main
  1985. <span class="o">{</span>
  1986. <span class="w"> </span><span class="s2">&quot;_type&quot;</span>:<span class="w"> </span><span class="s2">&quot;https://in-toto.io/Statement/v0.1&quot;</span>,
  1987. <span class="w"> </span><span class="s2">&quot;predicateType&quot;</span>:<span class="w"> </span><span class="s2">&quot;https://slsa.dev/provenance/v0.2&quot;</span>,
  1988. <span class="w"> </span><span class="s2">&quot;subject&quot;</span>:<span class="w"> </span><span class="o">[</span>
  1989. <span class="w"> </span><span class="o">{</span>
  1990. <span class="w"> </span><span class="s2">&quot;name&quot;</span>:<span class="w"> </span><span class="s2">&quot;ghcr.io/external-secrets/external-secrets&quot;</span>,
  1991. <span class="w"> </span><span class="s2">&quot;digest&quot;</span>:<span class="w"> </span><span class="o">{</span>
  1992. <span class="w"> </span><span class="s2">&quot;sha256&quot;</span>:<span class="w"> </span><span class="s2">&quot;36e606279dbebac51b4b9300b9fa85e8c08c1c673ba3ecc38af1402a0b035554&quot;</span>
  1993. <span class="w"> </span><span class="o">}</span>
  1994. <span class="w"> </span><span class="o">}</span>
  1995. <span class="w"> </span><span class="o">]</span>,
  1996. <span class="w"> </span><span class="s2">&quot;predicate&quot;</span>:<span class="w"> </span><span class="o">{</span>
  1997. <span class="w"> </span><span class="s2">&quot;builder&quot;</span>:<span class="w"> </span><span class="o">{</span>
  1998. <span class="w"> </span><span class="s2">&quot;id&quot;</span>:<span class="w"> </span><span class="s2">&quot;https://github.com/external-secrets/external-secrets/Attestations/GitHubHostedActions@v1&quot;</span>
  1999. <span class="w"> </span><span class="o">}</span>,
  2000. <span class="w"> </span><span class="s2">&quot;buildType&quot;</span>:<span class="w"> </span><span class="s2">&quot;https://github.com/Attestations/GitHubActionsWorkflow@v1&quot;</span>,
  2001. <span class="w"> </span><span class="s2">&quot;invocation&quot;</span>:<span class="w"> </span><span class="o">{</span>
  2002. <span class="w"> </span><span class="s2">&quot;configSource&quot;</span>:<span class="w"> </span><span class="o">{</span>
  2003. <span class="w"> </span><span class="s2">&quot;uri&quot;</span>:<span class="w"> </span><span class="s2">&quot;git+https://github.com/external-secrets/external-secrets&quot;</span>,
  2004. <span class="w"> </span><span class="s2">&quot;digest&quot;</span>:<span class="w"> </span><span class="o">{</span>
  2005. <span class="w"> </span><span class="s2">&quot;sha1&quot;</span>:<span class="w"> </span><span class="s2">&quot;a0d2aef2e35c259c9ee75d65f7587e6ed71ef2ad&quot;</span>
  2006. <span class="w"> </span><span class="o">}</span>,
  2007. <span class="w"> </span><span class="s2">&quot;entryPoint&quot;</span>:<span class="w"> </span><span class="s2">&quot;Create Release&quot;</span>
  2008. <span class="w"> </span><span class="o">}</span>,
  2009. <span class="w"> </span><span class="s2">&quot;parameters&quot;</span>:<span class="w"> </span><span class="o">{</span>
  2010. <span class="w"> </span><span class="s2">&quot;version&quot;</span>:<span class="w"> </span><span class="s2">&quot;v0.8.1&quot;</span>
  2011. <span class="w"> </span><span class="o">}</span>
  2012. <span class="w"> </span><span class="o">}</span>,
  2013. <span class="w"> </span><span class="o">[</span>...<span class="o">]</span>
  2014. <span class="w"> </span><span class="o">}</span>
  2015. <span class="o">}</span>
  2016. </code></pre></div>
  2017. <h3 id="fetching-sbom">Fetching SBOM</h3>
  2018. <p>Every External Secrets Operator image is accompanied by an SBOM (Software Bill of Materials) in SPDX JSON format. The SBOM provides detailed information about the software components and dependencies used in the image. This technical documentation explains the process of downloading and verifying the SBOM for a specific version of External Secrets Operator using the Cosign tool.</p>
  2019. <div class="highlight"><pre><span></span><code>$<span class="w"> </span>crane<span class="w"> </span>digest<span class="w"> </span>ghcr.io/external-secrets/external-secrets:v0.8.1
  2020. sha256:36e606279dbebac51b4b9300b9fa85e8c08c1c673ba3ecc38af1402a0b035554
  2021. $<span class="w"> </span><span class="nv">COSIGN_EXPERIMENTAL</span><span class="o">=</span><span class="m">1</span><span class="w"> </span>cosign<span class="w"> </span>verify-attestation<span class="w"> </span>--type<span class="w"> </span>spdx<span class="w"> </span>ghcr.io/external-secrets/external-secrets@sha256:36e606279dbebac51b4b9300b9fa85e8c08c1c673ba3ecc38af1402a0b035554<span class="w"> </span><span class="p">|</span><span class="w"> </span>jq<span class="w"> </span><span class="s1">&#39;.payload |= @base64d | .payload | fromjson&#39;</span><span class="w"> </span><span class="p">|</span><span class="w"> </span>jq<span class="w"> </span><span class="s1">&#39;.predicate.Data | fromjson&#39;</span>
  2022. <span class="o">[</span>...<span class="o">]</span>
  2023. <span class="o">{</span>
  2024. <span class="w"> </span><span class="s2">&quot;SPDXID&quot;</span>:<span class="w"> </span><span class="s2">&quot;SPDXRef-DOCUMENT&quot;</span>,
  2025. <span class="w"> </span><span class="s2">&quot;name&quot;</span>:<span class="w"> </span><span class="s2">&quot;ghcr.io/external-secrets/external-secrets@sha256-36e606279dbebac51b4b9300b9fa85e8c08c1c673ba3ecc38af1402a0b035554&quot;</span>,
  2026. <span class="w"> </span><span class="s2">&quot;spdxVersion&quot;</span>:<span class="w"> </span><span class="s2">&quot;SPDX-2.2&quot;</span>,
  2027. <span class="w"> </span><span class="s2">&quot;creationInfo&quot;</span>:<span class="w"> </span><span class="o">{</span>
  2028. <span class="w"> </span><span class="s2">&quot;created&quot;</span>:<span class="w"> </span><span class="s2">&quot;2023-03-17T23:17:01.568002344Z&quot;</span>,
  2029. <span class="w"> </span><span class="s2">&quot;creators&quot;</span>:<span class="w"> </span><span class="o">[</span>
  2030. <span class="w"> </span><span class="s2">&quot;Organization: Anchore, Inc&quot;</span>,
  2031. <span class="w"> </span><span class="s2">&quot;Tool: syft-0.40.1&quot;</span>
  2032. <span class="w"> </span><span class="o">]</span>,
  2033. <span class="w"> </span><span class="s2">&quot;licenseListVersion&quot;</span>:<span class="w"> </span><span class="s2">&quot;3.16&quot;</span>
  2034. <span class="w"> </span><span class="o">}</span>,
  2035. <span class="w"> </span><span class="s2">&quot;dataLicense&quot;</span>:<span class="w"> </span><span class="s2">&quot;CC0-1.0&quot;</span>,
  2036. <span class="w"> </span><span class="s2">&quot;documentNamespace&quot;</span>:<span class="w"> </span><span class="s2">&quot;https://anchore.com/syft/image/ghcr.io/external-secrets/external-secrets@sha256-36e606279dbebac51b4b9300b9fa85e8c08c1c673ba3ecc38af1402a0b035554-83484ebb-b469-45fa-8fcc-9290c4ea4f6f&quot;</span>,
  2037. <span class="w"> </span><span class="s2">&quot;packages&quot;</span>:<span class="w"> </span><span class="o">[</span>
  2038. <span class="w"> </span><span class="o">[</span>...<span class="o">]</span>
  2039. <span class="w"> </span><span class="o">{</span>
  2040. <span class="w"> </span><span class="s2">&quot;SPDXID&quot;</span>:<span class="w"> </span><span class="s2">&quot;SPDXRef-c809070b0beb099e&quot;</span>,
  2041. <span class="w"> </span><span class="s2">&quot;name&quot;</span>:<span class="w"> </span><span class="s2">&quot;tzdata&quot;</span>,
  2042. <span class="w"> </span><span class="s2">&quot;licenseConcluded&quot;</span>:<span class="w"> </span><span class="s2">&quot;NONE&quot;</span>,
  2043. <span class="w"> </span><span class="s2">&quot;downloadLocation&quot;</span>:<span class="w"> </span><span class="s2">&quot;NOASSERTION&quot;</span>,
  2044. <span class="w"> </span><span class="s2">&quot;externalRefs&quot;</span>:<span class="w"> </span><span class="o">[</span>
  2045. <span class="w"> </span><span class="o">{</span>
  2046. <span class="w"> </span><span class="s2">&quot;referenceCategory&quot;</span>:<span class="w"> </span><span class="s2">&quot;SECURITY&quot;</span>,
  2047. <span class="w"> </span><span class="s2">&quot;referenceLocator&quot;</span>:<span class="w"> </span><span class="s2">&quot;cpe:2.3:a:tzdata:tzdata:2021a-1\\+deb11u8:*:*:*:*:*:*:*&quot;</span>,
  2048. <span class="w"> </span><span class="s2">&quot;referenceType&quot;</span>:<span class="w"> </span><span class="s2">&quot;cpe23Type&quot;</span>
  2049. <span class="w"> </span><span class="o">}</span>,
  2050. <span class="w"> </span><span class="o">{</span>
  2051. <span class="w"> </span><span class="s2">&quot;referenceCategory&quot;</span>:<span class="w"> </span><span class="s2">&quot;PACKAGE_MANAGER&quot;</span>,
  2052. <span class="w"> </span><span class="s2">&quot;referenceLocator&quot;</span>:<span class="w"> </span><span class="s2">&quot;pkg:deb/debian/tzdata@2021a-1+deb11u8?arch=all&amp;distro=debian-11&quot;</span>,
  2053. <span class="w"> </span><span class="s2">&quot;referenceType&quot;</span>:<span class="w"> </span><span class="s2">&quot;purl&quot;</span>
  2054. <span class="w"> </span><span class="o">}</span>
  2055. <span class="w"> </span><span class="o">]</span>,
  2056. <span class="w"> </span><span class="s2">&quot;filesAnalyzed&quot;</span>:<span class="w"> </span>false,
  2057. <span class="w"> </span><span class="s2">&quot;licenseDeclared&quot;</span>:<span class="w"> </span><span class="s2">&quot;NONE&quot;</span>,
  2058. <span class="w"> </span><span class="s2">&quot;originator&quot;</span>:<span class="w"> </span><span class="s2">&quot;Person: GNU Libc Maintainers &lt;debian-glibc@lists.debian.org&gt;&quot;</span>,
  2059. <span class="w"> </span><span class="s2">&quot;sourceInfo&quot;</span>:<span class="w"> </span><span class="s2">&quot;acquired package info from DPKG DB: /var/lib/dpkg/status.d/tzdata, /usr/share/doc/tzdata/copyright&quot;</span>,
  2060. <span class="w"> </span><span class="s2">&quot;versionInfo&quot;</span>:<span class="w"> </span><span class="s2">&quot;2021a-1+deb11u8&quot;</span>
  2061. <span class="w"> </span><span class="o">}</span>
  2062. <span class="w"> </span><span class="o">]</span>
  2063. <span class="o">}</span>
  2064. </code></pre></div>
  2065. </article>
  2066. </div>
  2067. <script>var target=document.getElementById(location.hash.slice(1));target&&target.name&&(target.checked=target.name.startsWith("__tabbed_"))</script>
  2068. </div>
  2069. </main>
  2070. <img referrerpolicy="no-referrer-when-downgrade"
  2071. src="https://static.scarf.sh/a.png?x-pxid=6658a9eb-067d-49f1-94f2-b8b00f21451e" alt=""
  2072. hidden />
  2073. <footer class="md-footer">
  2074. <div class="md-footer-meta md-typeset">
  2075. <div class="md-footer-meta__inner md-grid">
  2076. <div class="md-copyright">
  2077. <div class="md-copyright__highlight">
  2078. &copy; 2025 The external-secrets Authors.<br/>
  2079. &copy; 2025 The Linux Foundation. All rights reserved.<br/><br/>
  2080. The Linux Foundation has registered trademarks and uses trademarks.<br/>
  2081. For a list of trademarks of The Linux Foundation, please see our <a href="https://www.linuxfoundation.org/trademark-usage/">Trademark Usage page</a>.
  2082. </div>
  2083. Made with
  2084. <a href="https://squidfunk.github.io/mkdocs-material/" target="_blank" rel="noopener">
  2085. Material for MkDocs
  2086. </a>
  2087. </div>
  2088. </div>
  2089. </div>
  2090. </footer>
  2091. </div>
  2092. <div class="md-dialog" data-md-component="dialog">
  2093. <div class="md-dialog__inner md-typeset"></div>
  2094. </div>
  2095. <script id="__config" type="application/json">{"annotate": null, "base": "../..", "features": ["navigation.tabs", "navigation.indexes", "navigation.expand"], "search": "../../assets/javascripts/workers/search.2c215733.min.js", "tags": null, "translations": {"clipboard.copied": "Copied to clipboard", "clipboard.copy": "Copy to clipboard", "search.result.more.one": "1 more on this page", "search.result.more.other": "# more on this page", "search.result.none": "No matching documents", "search.result.one": "1 matching document", "search.result.other": "# matching documents", "search.result.placeholder": "Type to start searching", "search.result.term.missing": "Missing", "select.version": "Select version"}, "version": {"provider": "mike"}}</script>
  2096. <script src="../../assets/javascripts/bundle.d7400e89.min.js"></script>
  2097. </body>
  2098. </html>