Secrets, variables d'environnement et configuration
La même image doit tourner en dev, en staging et en production — mais les mots de passe et les clés diffèrent selon l'environnement, et ne doivent jamais entrer dans l'image. Dans cette leçon, on distingue ARG, qui n'existe qu'au moment du build, de ENV, qui persiste dans l'image et au moment de l'e
La configuration, c'est comme une fiche de recette qu'on peut partager avec tout le monde. Un secret, c'est comme la clé de ta maison — on ne la scotche jamais sur la recette pour la distribuer à tous.
- ARG
- Une valeur disponible uniquement pendant la construction de l'image. Une fois le build terminé, elle disparaît et n'existe pas au moment de l'exécution. Utile pour les paramètres de construction, pas pour la configuration nécessaire à l'exécution.
- ENV
- Une variable d'environnement écrite dans l'image qui reste disponible au moment de l'exécution. Pratique pour la configuration non sensible, mais il ne faut jamais y mettre de secrets, puisqu'elle est conservée dans les couches de l'image.
- fuite de secret
- Une fuite de données sensibles parce qu'elles ont été écrites dans une couche de l'image. Chaque couche est conservée dans l'historique, donc un secret écrit une fois est accessible à quiconque télécharge l'image — même si une couche ultérieure le « supprime ».