This repository uses a layered strategy for application configuration and secrets:
ConfigMapfor non-sensitive runtime configSealedSecretfor encrypted secret material in gitExternalSecretfor pulling secrets from an external store with periodic refresh
- Commit only templates/placeholders for raw
Secretobjects - Commit sealed/encrypted payloads instead of plaintext values
- Keep sensitive values out of CI logs and pull request descriptions
- Rotate credential in source system (DB, Redis, identity provider, etc.)
- Update secret manager entry used by
ExternalSecret - Re-seal values for fallback
SealedSecretflow (if used) - Roll deployment to pick up new secret versions
- Validate service health and revoke old credentials
ExternalSecretrefreshes every hour by default- Use namespace-scoped secret stores and least-privilege RBAC for secret reads
- Store emergency recovery secrets in restricted break-glass vault paths