Secrets Manager

Gestione nativa dei segreti sulla piattaforma che i tuoi team già utilizzano

Metti fine alla proliferazione dei segreti con GitLab Secrets Manager, basato su OpenBao. I segreti di pipeline e di runtime vengono letti da un unico archivio, regolato dalle stesse autorizzazioni e dallo stesso audit trail che già proteggono il tuo codice.

Play video
Watch Video dimostrativo di GitLab Secrets Manager

Gestisci i segreti dove gli sviluppatori lavorano già

Con GitLab Secrets Manager, i segreti risiedono negli stessi gruppi e progetti del codice che li utilizza, quindi richiederne uno rientra nel normale flusso di lavoro, senza plugin, agenti o un secondo strumento da imparare.

Una richiesta di merge che modifica il nome di un segreto nel file di configurazione della pipeline, revisionata e approvata insieme al codice.

Governati come il tuo codice

L'accesso segue la gerarchia esistente di gruppi e progetti, mentre le autorizzazioni granulari offrono un controllo aggiuntivo, così non c'è un secondo modello di accesso da mantenere sincronizzato. Definisci una credenziale una sola volta a livello di progetto oppure condividila nell'intero gruppo. Chi lascia un progetto perde automaticamente l'accesso.

Dichiarati nella configurazione della pipeline

Uno sviluppatore dichiara il segreto necessario a un job con la parola chiave secrets: nel file di configurazione della pipeline. GitLab conosce già progetto, ramo e ambiente del job, quindi non c'è alcuna identità da configurare tra la CI e un vault separato.

Corretti in un'unica richiesta di merge

Quando un riferimento a un segreto si interrompe, la correzione viene rilasciata nella stessa richiesta di merge del codice, senza un secondo repository né un secondo approvatore. Con credenziali sicure a portata di una sola riga, meno segreti finiscono in variabili CI, file di configurazione locali o nel repository.

Limita il raggio d'impatto delle credenziali esposte

Quando una dipendenza compromessa viene eseguita all'interno di un job, con GitLab Secrets Manager la bonifica consiste nel ruotare e verificare i segreti a cui quel job poteva accedere, non nel bloccare tutte le pipeline.

Un job che richiede un segreto, l'ambito che corrisponde a ramo e ambiente e il segreto che viene iniettato nel job.

Limitati al job

A differenza delle variabili CI, che raggiungono tutti i job della pipeline, un segreto raggiunge solo i job che lo dichiarano e che rientrano nel suo ambito: ramo, ambiente e stato di protezione.

Eliminati al termine del job

Secrets Manager scrive il valore in un file temporaneo ed espone solo il relativo percorso, limitando l'esposizione nei sottoprocessi, nei crash dump e nella telemetria. Il valore viene mascherato nei log dei job ed eliminato al termine del job, quindi sul runner non rimane nulla.

Tracciati dalla lettura al deployment

Gli eventi di creazione, lettura, aggiornamento ed eliminazione confluiscono nello stesso audit trail del resto di GitLab. Le letture delle pipeline riportano gli ID della pipeline e del job, così i team di risposta agli incidenti e gli auditor possono tracciare una credenziale dall'accesso al deployment senza dover correlare manualmente i log di sistemi diversi.

Un unico archivio per pipeline, cluster e infrastruttura

Le pipeline leggono i segreti direttamente. I carichi di lavoro Kubernetes, le esecuzioni di Terraform e OpenTofu, gli strumenti CLI compatibili con Vault e altre automazioni si connettono tramite punti di integrazione standard, con le stesse autorizzazioni e lo stesso audit trail delle pipeline.

Pipeline CI/CD di GitLab, Kubernetes, Terraform, OpenTofu e altre automazioni che leggono tutti da un unico archivio di GitLab Secrets Manager.

Forniti a Kubernetes, Terraform e OpenTofu

External Secrets Operator mantiene i segreti Kubernetes sincronizzati con GitLab, così i valori ruotati si propagano senza un nuovo deployment. Terraform e OpenTofu leggono i segreti come origine dati durante l'esecuzione, mantenendo le credenziali fuori da file e variabili CI/CD.

Recuperati da client e API compatibili con Vault

Basato su OpenBao, Secrets Manager espone un'API compatibile con Vault, così i team che già scrivono script per la CLI di OpenBao o Vault mantengono i comandi che usano. Qualsiasi altra automazione recupera i segreti tramite l'API di Secrets Manager, invece di inserire le credenziali direttamente nel codice o di mantenere file di variabili separati.

In un unico archivio, anche quando le destinazioni cambiano

Le credenziali seguono i carichi di lavoro multicloud, ibridi e on-premise senza federazione delle identità per ogni piattaforma. Spostare un carico di lavoro su un altro cloud non significa configurare un secondo archivio, e i segreti che altrimenti sarebbero sparsi tra archivi per account e per regione si trovano in un unico posto.

[ PROTEZIONE ]

Blocca e rileva le fughe di segreti

GitLab va oltre la gestione delle credenziali. La protezione push dei segreti impedisce alle credenziali di raggiungere il repository, il rilevamento lato client individua i segreti nel testo di ticket e richieste di merge e il rilevamento dei segreti nelle pipeline trova quelli già presenti nel codice. Duo Agent Platform classifica i risultati e segnala i probabili falsi positivi.

Scopri il rilevamento dei segreti
Un risultato del rilevamento dei segreti di GitLab che mostra lo scanner, il file interessato e la verifica di validità di un segreto rilevato.

[ PREZZI ]

Paghi solo ciò che usi

GitLab Secrets Manager è un componente aggiuntivo a pagamento per Premium e Ultimate, fatturato tramite i crediti GitLab: 1 credito per segreto archiviato al mese e 1 credito ogni 2.500 operazioni di lettura dei segreti. Se preferisci una tariffa fissa, è disponibile un contratto di licenza Enterprise (ELA).

Scopri di più sulla fatturazione
Una grafica astratta di un singolo segreto archiviato letto da più utilizzatori, con consumo misurato tramite i crediti GitLab.

// IL PROSSIMO PASSO È TUO

Inizia a usare GitLab Secrets Manager

Sei già cliente Premium o Ultimate? Gli Owner dei gruppi di primo livello possono provare GitLab Secrets Manager gratuitamente per 30 giorni o 500 crediti di valutazione, a seconda di quale limite viene raggiunto per primo.

Inizia la prova gratuita

La modernizzazione della tua sicurezza
funziona su larga scala?

GitLab ha creato questo framework di maturità a partire dalla collaborazione con clienti leader del settore. Rispondi ad alcune domande su come il tuo team gestisce sicurezza e conformità per ottenere il tuo punteggio di maturità e consigli per la fase successiva.

Domande frequenti