5分钟Docker Compose部署Infisical开源密钥管理平台从零到密钥注入【免费下载链接】infisicalInfisical is the open-source platform for secrets, certificates, and privileged access management.项目地址: https://gitcode.com/GitHub_Trending/in/infisical周五下午四点发布前发现生产配置里的数据库密码两天前刚被轮换三个人开始翻聊天记录和维基找旧值另一边某个仓库里有人把一把 API key 明文 push 到了分支上。Infisical 是一个开源密钥管理平台就是为这类场景准备的把数据库口令、API key、令牌统一收进一个中央金库应用运行时按项目和环境取走需要的值密钥不再散落在聊天和代码里。心智模型谁存、谁取、谁管一句话概括Infisical 是密钥金库 权限闸门。服务端Backend提供 API 和 Web 控制台加密后的密钥存进 PostgreSQLRedis 负责缓存与任务队列客户端CLI/SDK凭令牌按项目、环境拉取密钥。角色承担者做什么谁存Backend PostgreSQL密钥经 ENCRYPTION_KEY 加密后才落盘谁取容器 / 流水线 / CLI持有作用域受限的 INFISICAL_TOKEN谁管组织与项目成员在控制台创建、修改密钥操作留审计记录上图是官方文档里的请求路径示意当前自托管部署中存储层为 PostgreSQL。Docker Compose 五分钟部署 Infisical前置检查清单组件最低版本 / 规格是否必须Docker Engine20.10必须Docker Compose2.0必须内存 / CPU4 GB / 2 核必须磁盘20 GBSSD 更佳必须部署命令克隆仓库拿到官方 docker-compose.prod.yml 和 .env.examplegit clone https://gitcode.com/GitHub_Trending/in/infisical cd infisical把环境变量模板复制成 .env。backend 启动时从它读取数据库凭据其中的 ENCRYPTION_KEY 和 AUTH_SECRET 只是示例值启动前必须替换成随机值cp .env.example .env一条命令拉起三个容器backendInfisical 本体宿主机 80 端口、dbPostgreSQL 14、redis。backend 会等数据库健康检查通过后才启动docker compose -f docker-compose.prod.yml up -d30秒验证确认服务已通用一条 curl 确认 API 有响应curl -s http://localhost/api/status | head -c 100再打开浏览器访问 http://localhost。第一个注册的账号会成为超级管理员在把入口开放给团队之前先完成管理员账号创建。接入工作流两种密钥注入模式控制台里新建密钥点几下就会不展开。更有价值的是把金库里的值送进应用。本地 Docker 开发容器启动即拉取密钥问题以前每位开发者要手工 export 十几个环境变量漏一个就启动失败。做法在镜像里安装 Infisical CLI按发行版使用官方安装脚本把启动命令改写成 infisical run运行时传入令牌CMD [infisical, run, --env, dev, --, npm, run, dev]效果密钥不落代码库启动前不用手工导出。CLI 替代的正是从网页复制密钥、粘贴进 env 文件这类纯手工操作。CI/CD 流水线构建前把密钥导出成 .env问题流水线要在构建时从金库取密钥但令牌不能提交进代码。做法创建一个只对目标项目有读权限的机器身份machine identity流水线里执行export INFISICAL_TOKEN机器身份令牌 infisical export --envprod --formatdotenv-export .env效果每次构建都取到最新密钥值人员变动时吊销对应身份令牌即可不用再翻仓库清理粘贴过的密钥。上生产之前加固检查清单 ️权限粒度一句话密钥按组织、项目两层组织每个成员进入项目时有角色谁能看哪些密钥由项目角色决定读写都留在审计日志里。检查项怎么做为什么重要别用示例密钥ENCRYPTION_KEY / AUTH_SECRET 换成随机生成值并单独备份没有这把钥匙库里所有密钥都无法解密.env 保护权限收紧并禁止提交进版本库它装着数据库凭据pg_data 备份定时 pg_dump 导出该卷保存全部密钥数据入口走 TLS80/443 端口前挂反向代理明文传输会泄露令牌配置 SMTP在 .env 填 SMTP_* 变量不配置则邀请、密码重置走不通两个以为部署完了其实没生效的坑坑一行排查CLI 默认指向官方云而不是自托管地址密钥拉不下来给 infisical 命令加--domain你的域名再执行.env 里 SITE_URL 与实际访问域名不一致登录页报错核对 .env 的 SITE_URL再重启 backend 容器延伸路径更多细节见 自托管官方文档、API 参考 与 CLI 命令参考。建议收藏本页并关注项目更新。【免费下载链接】infisicalInfisical is the open-source platform for secrets, certificates, and privileged access management.项目地址: https://gitcode.com/GitHub_Trending/in/infisical创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考