Вызов
Любая цифровая платформа работает с сотнями паролей, ключей доступа и сертификатов — коллективно они называются «секреты». Хранение секретов в файлах конфигурации или репозиториях кода — распространённая практика, которая создаёт серьёзный риск: если репозиторий скомпрометирован, злоумышленник получает доступ ко всей инфраструктуре.
Перед командой стояла задача: за 8 месяцев перенести всё в централизованное защищённое хранилище, охватив 5 окружений платформы.
Что было сделано
Полная миграция инфраструктурных секретов в HashiCorp Vault за 8 месяцев. Более 20 сервисов, все окружения: разработка, тестирование, staging и production.
Миграция на HashiCorp Vault
Все инфраструктурные секреты перенесены из файловой системы в Vault — специализированное хранилище с шифрованием, аудитом и управлением доступом. Работа заняла 8 месяцев и охватила более 20 инфраструктурных сервисов во всех окружениях.
Полный аудит-лог
Каждое обращение к секрету теперь фиксируется: кто запросил, когда, из какого сервиса. Это требование соответствия стандартам безопасности, которое раньше было невыполнимым.
Минимальные привилегии
Каждый сервис получает доступ только к тем секретам, которые ему реально нужны. Компрометация одного сервиса не открывает доступ к секретам других.
Резервное копирование Vault
Настроено регулярное резервное копирование всех экземпляров хранилища с проверкой возможности восстановления. Потеря хранилища секретов была бы катастрофой — теперь это исключено.
Оптимизация структуры
Параллельно с миграцией проведена реструктуризация: секреты организованы по окружениям и сервисам, что упрощает управление и аудит.
Было / Стало
За 8 месяцев — от секретов в репозиториях до полного аудита каждого обращения. 20+ сервисов, 5 окружений, ни одного инцидента при миграции.