← Volver al sistema Homelab

Homelab / Un almacén de secretos y una sola puerta de entrada.

Secretos y acceso

Cada secreto vive en Bitwarden Secrets Manager y un único script los lee; nada viaja por la línea de comandos, donde quedaría en el historial del shell y en la lista de procesos. WireGuard es la única entrada a la red interna. Las dos excepciones están documentadas donde ocurren: el token de GitHub se toma del llavero del CLI gh y el secreto de descarga del registro lo escribe Ansible en el clúster, porque no puede vivir en un repositorio GitOps público.

01Entrada

Cada secreto vive en Bitwarden Secrets Manager, bajo un proyecto con su propio acceso.

02Proceso

Un solo script los lee y todos los objetivos de make pasan por él.

03Resultado

WireGuard es la única entrada; las interfaces de administración solo resuelven por el túnel.

Cómo lo construí

Nada viaja por la línea de comandos, donde quedaría en el historial del shell y en la lista de procesos de cualquiera que mire. Las dos excepciones están documentadas donde ocurren: el token de GitHub se toma del llavero del CLI gh en lugar de duplicarse, y el secreto de descarga del registro lo escribe Ansible dentro del clúster, porque no puede vivir en un repositorio GitOps público.