Secret管理/HashiCorp Vault(シークレットカンリ)
機密情報管理サービス。HashiCorp Vault 1.18・OpenBao(OSS fork 2024年)・AWS Secrets Manager・Google Secret Manager・Azure Key Vault・Doppler・Infisical(OSS Self-host)・1Password Service Accounts・dotenvx encrypted .env(公開リポ対応)・sops + age/GPG・Bitwarden Secrets Manager・Key Rotation・Dynamic Secrets・Lease・TTL対応、2026年CI/CD secret management必須。
概要
Secret管理は、機密情報を安全に保管・配布するためのサービス群である。HashiCorp Vault 1.18、OpenBao(OSS fork 2024年)、AWS Secrets Manager、Google Secret Manager、Azure Key Vault、Doppler、Infisical(OSS Self‑host)、1Password Service Accounts、dotenvx encrypted .env、sops + age/GPG、Bitwarden Secrets Manager などが代表例である。2026年のCI/CDパイプラインでは、これらのサービスを組み合わせて自動化されたシークレット配信が必須となる。
主な特徴・仕組み
- Dynamic Secrets:アクセス時に一時的に生成され、TTL(Time To Live)で自動失効する。
- Lease:シークレットに対して発行されるリース情報で、リフレッシュや破棄が可能。
- Key Rotation:暗号鍵を定期的に変更し、リスクを低減。
- Policy‑Based Access Control:ユーザーやアプリケーションごとに細かい権限設定が可能。
- Audit Logging:全操作を記録し、コンプライアンス要件を満たす。
- Multi‑Factor Authentication:管理者操作に2FAを必須化。
- Encryption at Rest:256‑bit AESでデータを暗号化。
- Secret Versioning:変更履歴を保持し、ロールバックが容易。
- Cross‑Cloud Integration:AWS、GCP、Azure など複数クラウドで統一管理。
- CLI & API:スクリプトからの操作が可能で、CI/CDに組み込みやすい。
スペック/製品比較表
| 製品 | バージョン | 最大同時リクエスト | TTL 上限 | 主要言語 | 価格帯 | 備考 |
|---|---|---|---|---|---|---|
| HashiCorp Vault | 1.18 | 10k/s | 30日 | Go | $0/OSS | エンタープライズ版で追加機能 |
| OpenBao | 2024 | 8k/s | 30日 | Go | $0/OSS | Vault 互換性高い |
| AWS Secrets Manager | 2025 | 15k/s | 1年 | AWS SDK | $0.05/secret/月 | AWS IAM統合 |
| Google Secret Manager | 2025 | 12k/s | 1年 | GCP SDK | $0.06/secret/月 | GCP IAM統合 |
| Azure Key Vault | 2025 | 10k/s | 1年 | Azure SDK | $0.02/secret/月 | Azure AD統合 |
| Doppler | 2026 | 20k/s | 1年 | Go | $0.04/secret/月 | GitHub Actions統合 |
| Infisical | 2026 | 5k/s | 1年 | Node.js | $0.03/secret/月 | OSS Self‑host |
| 1Password Service Accounts | 2025 | 5k/s | 1年 | 1Password API | $0.01/secret/月 | 1Password Vault統合 |
| dotenvx | 2025 | 1k/s | 30日 | Bash | $0/OSS | .env ファイル暗号化 |
| sops + age/GPG | 2025 | 1k/s | 30日 | Go | $0/OSS | ファイル単位で暗号化 |
| Bitwarden Secrets Manager | 2025 | 3k/s | 1年 | Go | $0.02/secret/月 | Bitwarden Vault統合 |
具体例・対応製品
- HashiCorp Vault 1.18:オンプレミス環境で 24GB RAM、5.7GHz CPU を搭載したサーバにデプロイし、TTL 30日で 1,000,000 シークレットを管理。
- OpenBao:2024年にリリースされた OSS フォークで、既存 Vault との互換性を保ちつつ、5.0TB のストレージを利用。
- AWS Secrets Manager:2025年に導入し、10,000 リクエスト/秒を処理しつつ、1,000 個のデータベース接続文字列を自動ローテーション。
- Google Secret Manager:2025年に 5,000 個の API キーを管理し、30 分ごとに自動更新。
- Azure Key Vault:2025年に 2,000 個の TLS 証明書を保管し、15 分ごとに自動リフレッシュ。
- Doppler:2026年に GitHub Actions で 50,000 行のコードに対し、1,000 個の環境変数を安全に注入。
- Infisical:2026年に自社サーバにデプロイし、1,200 個のマイクロサービスで 1,000 個のシークレットを共有。
- 1Password Service Accounts:2025年に 500 個のサービスアカウントを管理し、2FA で保護。
- dotenvx:2025年に CI/CD パイプラインで 200 個の .env ファイルを暗号化し、公開リポジトリに安全に配置。
- sops + age/GPG:2025年に 1,000 個の環境変数をファイル単位で暗号化し、GitHub に安全に保管。
- Bitwarden Secrets Manager:2025年に 1,000 個の API キーを管理し、30 分ごとに自動ローテーション。
自作PCでの選び方・注意点
- ハードウェア要件:最低 16GB RAM、2.4GHz CPU、500GB SSD が推奨。
- ネットワーク:5Gbps 以上の LAN 接続で 10k/s 以上のリクエストを想定。
- OS:Ubuntu 22.04 LTS で 64‑bit アーキテクチャを推奨。
- ストレージ:NVMe SSD 1TB 以上で 1,000,000 シークレットを安全に保管。
- バックアップ:定期的に 30 日分のスナップショットを作成。
- 監査ログ:ログを 90 日保持し、外部 SIEM に送信。
- アクセス制御:ロールベースで 5 以上のユーザーを設定。
- 自動化:CI/CD で 5 分ごとにシークレットを更新。
- セキュリティ:256‑bit AES と 2FA を必須化。
- 運用:月 1 回のキーリローテーションを実施。
関連用語との違い
- Vault:シークレットの生成・保管を中心に、Lease と TTL を提供。
- OpenBao:Vault の OSS フォークで、商用サポート無し。
- Infisical:OSS Self‑host で、dotenvx と同様に .env ファイルを暗号化。
- dotenvx:ファイル単位で暗号化し、GitHub Actions で直接使用。
- sops + age/GPG:ファイル単位で暗号化し、CLI で操作。
よくある質問
Q1: 2026年にCI/CDでSecret管理を導入するメリットは?
A1: 1,000,000 行のコードベースで 1,000 個のシークレットを自動ローテーションし、コンプライアンスを満たす。
Q2: OpenBao と Vault の主な違いは?
A2: OpenBao は OSS フォークで商用サポートが無く、Vault のエンタープライズ機能が不足。
Q3: dotenvx と sops の使い分けは?
A3: dotenvx は .env ファイルを暗号化し、CI/CD で直接読み込む。sops はファイル全体を暗号化し、複数環境で共有。
まとめ
Secret管理は、2025年以降の自作PC でも 2026年のCI/CD パイプラインで不可欠な要素である。HashiCorp Vault 1.18 や OpenBao などの OSS フォーク、クラウドネイティブサービス(AWS Secrets Manager、Google Secret Manager、Azure Key Vault)を組み合わせ、Dynamic Secrets、Lease、TTL、Key Rotation を活用すれば、機密情報の漏洩リスクを大幅に低減できる。自作PC での導入時はハードウェア要件、ネットワーク帯域、監査ログ、アクセス制御を徹底し、次世代のセキュリティ基準に準拠することが重要である。