Pular para o conteúdo principal

Secrets

Um secret é um valor sensível: senha de banco, chave de API, token de integração. Ele entra uma vez e não sai.

A tela nunca mostra o valor​

A interface não tem como ler um secret — nem para quem administra a organização. Isso não é limitação de permissão que alguém possa afrouxar: é propriedade do armazenamento. O valor é protegido no momento em que é gravado.

A tela diz isso em voz alta justamente para ninguém procurar o botão de revelar.

O que a tela mostra​

ColunaConteúdo
NomeA chave que a aplicação lê
EscopoOrganização, projeto ou environment
Última alteraçãoQuando o valor foi gravado pela última vez

Declarar​

  1. Abra o projeto e vá em Secrets.
  2. Escolha o escopo.
  3. Informe o nome e o valor.
  4. Salve.

Os mesmos três escopos das variáveis valem aqui, com a mesma regra: vale o mais específico.

Editar é substituir​

Não existe "ver e ajustar". Quem não lembra o valor grava um novo. A versão anterior permanece no histórico como fato — data e autor da troca —, nunca como texto recuperável.

Rotacionar uma credencial​

  1. Gere a credencial nova no sistema de origem.
  2. Grave o novo valor no secret, substituindo o anterior.
  3. Publique para que a aplicação passe a usá-lo.
  4. Revogue a credencial antiga no sistema de origem.

Fazer o passo 4 antes do 3 derruba a aplicação: até a publicação, ela continua usando o valor antigo.

Quando passa a valer​

Na próxima publicação, como toda configuração. A tela avisa quando há mudança declarada e ainda não aplicada.

O que nunca vira secret​

Secret é para o valor, não para o endereço. URL de serviço, nome de fila e identificador de projeto são variáveis: escondê-los não protege nada e dificulta o diagnóstico, porque eles deixam de aparecer nas telas de configuração.

Onde secrets não aparecem​

Segredos são removidos automaticamente de tudo que a plataforma mostra ou guarda: logs de build, logs da aplicação, mensagens de erro e evidência de falha. Uma credencial que apareça acidentalmente na saída de uma ferramenta é mascarada antes de ser gravada — preservando o contexto ao redor, porque uma linha inteiramente mascarada resolve o vazamento e cria um log inútil.

Próximos passos​