devfactory-services-secrets
secrets BaaS sobre AWS Secrets Manager (secret = {instanceId}/{collection}/{id}, verbo :rotate).
Endpoints HTTP 2
| Método | Rota | Arquivo |
|---|---|---|
| GET | /health | Program.cs |
| GET | /.metadata | Program.cs |
Estrutura
📁 k8s/1 arquivos
· deployment.yaml
📁 src/3 arquivos
📁 DevFactory.Services.Secrets/
· .gitignore
· nuget.config
· README.md
README
services-secrets
secrets BaaS sobre AWS Secrets Manager (secret = {instanceId}/{collection}/{id}, verbo :rotate). Construído a partir do templates-service + lib-platform + lib-platform/AWS adapter. O provider é o RealSecretsProvider portado do apis-aws.
⚠️ Gating de segurança (invariante v1): o isolamento entre tenants é apenas lógico (string
instanceId); o IAM hoje concede*sem condição de tag. Um serviço de secrets em credencial
account-wide é o maior risco residual. Não exponha este serviço publicamente noingressaté que
o ABAC (STS +aws:PrincipalTagProject/Environment,TENANT_ROLE_ARN) esteja ativo. Mantenha-o
interno (somente in-cluster) e/ou comallowedServicesrestrito. Ver os invariantes de segurança no
plano da migração.
Rodar / deploy
- Contrato e uso: ver
templates-service. Rota:/v1/projects/{p}/environments/{e}/{collection}[/{id}][:rotate]. k8s/deployment.yamlsegue o shape unificado (8080,services-secrets-svc,/health, secretoptional:false).- Build (no seu lado):
dotnet build src/DevFactory.Services.Secrets/DevFactory.Services.Secrets.csproj.