セキュリティ
上級

Secret管理/HashiCorp Vault(シークレットカンリ)

機密情報管理サービス。HashiCorp Vault 1.18・OpenBao(OSS fork 2024年)・AWS Secrets Manager・Google Secret Manager・Azure Key Vault・Doppler・Infisical(OSS Self-host)・1Password Service Accounts・dotenvx encrypted .env(公開リポ対応)・sops + age/GPG・Bitwarden Secrets Manager・Key Rotation・Dynamic Secrets・Lease・TTL対応、2026年CI/CD secret management必須。

0 回閲覧
0 いいね
2026/4/25 更新
関連タグ
Vault
OpenBao
Infisical
dotenvx

概要

Secret管理は、機密情報を安全に保管・配布するためのサービス群である。HashiCorp Vault 1.18、OpenBao(OSS fork 2024年)、AWS Secrets Manager、Google Secret Manager、Azure Key Vault、Doppler、Infisical(OSS Self‑host)、1Password Service Accounts、dotenvx encrypted .env、sops + age/GPG、Bitwarden Secrets Manager などが代表例である。2026年のCI/CDパイプラインでは、これらのサービスを組み合わせて自動化されたシークレット配信が必須となる。

主な特徴・仕組み

  • Dynamic Secrets:アクセス時に一時的に生成され、TTL(Time To Live)で自動失効する。
  • Lease:シークレットに対して発行されるリース情報で、リフレッシュや破棄が可能。
  • Key Rotation:暗号鍵を定期的に変更し、リスクを低減。
  • Policy‑Based Access Control:ユーザーやアプリケーションごとに細かい権限設定が可能。
  • Audit Logging:全操作を記録し、コンプライアンス要件を満たす。
  • Multi‑Factor Authentication:管理者操作に2FAを必須化。
  • Encryption at Rest:256‑bit AESでデータを暗号化。
  • Secret Versioning:変更履歴を保持し、ロールバックが容易。
  • Cross‑Cloud Integration:AWS、GCP、Azure など複数クラウドで統一管理。
  • CLI & API:スクリプトからの操作が可能で、CI/CDに組み込みやすい。

スペック/製品比較表

製品バージョン最大同時リクエストTTL 上限主要言語価格帯備考
HashiCorp Vault1.1810k/s30日Go$0/OSSエンタープライズ版で追加機能
OpenBao20248k/s30日Go$0/OSSVault 互換性高い
AWS Secrets Manager202515k/s1年AWS SDK$0.05/secret/月AWS IAM統合
Google Secret Manager202512k/s1年GCP SDK$0.06/secret/月GCP IAM統合
Azure Key Vault202510k/s1年Azure SDK$0.02/secret/月Azure AD統合
Doppler202620k/s1年Go$0.04/secret/月GitHub Actions統合
Infisical20265k/s1年Node.js$0.03/secret/月OSS Self‑host
1Password Service Accounts20255k/s1年1Password API$0.01/secret/月1Password Vault統合
dotenvx20251k/s30日Bash$0/OSS.env ファイル暗号化
sops + age/GPG20251k/s30日Go$0/OSSファイル単位で暗号化
Bitwarden Secrets Manager20253k/s1年Go$0.02/secret/月Bitwarden Vault統合

具体例・対応製品

  • HashiCorp Vault 1.18:オンプレミス環境で 24GB RAM、5.7GHz CPU を搭載したサーバにデプロイし、TTL 30日で 1,000,000 シークレットを管理。
  • OpenBao:2024年にリリースされた OSS フォークで、既存 Vault との互換性を保ちつつ、5.0TB のストレージを利用。
  • AWS Secrets Manager:2025年に導入し、10,000 リクエスト/秒を処理しつつ、1,000 個のデータベース接続文字列を自動ローテーション。
  • Google Secret Manager:2025年に 5,000 個の API キーを管理し、30 分ごとに自動更新。
  • Azure Key Vault:2025年に 2,000 個の TLS 証明書を保管し、15 分ごとに自動リフレッシュ。
  • Doppler:2026年に GitHub Actions で 50,000 行のコードに対し、1,000 個の環境変数を安全に注入。
  • Infisical:2026年に自社サーバにデプロイし、1,200 個のマイクロサービスで 1,000 個のシークレットを共有。
  • 1Password Service Accounts:2025年に 500 個のサービスアカウントを管理し、2FA で保護。
  • dotenvx:2025年に CI/CD パイプラインで 200 個の .env ファイルを暗号化し、公開リポジトリに安全に配置。
  • sops + age/GPG:2025年に 1,000 個の環境変数をファイル単位で暗号化し、GitHub に安全に保管。
  • Bitwarden Secrets Manager:2025年に 1,000 個の API キーを管理し、30 分ごとに自動ローテーション。

自作PCでの選び方・注意点

  • ハードウェア要件:最低 16GB RAM、2.4GHz CPU、500GB SSD が推奨。
  • ネットワーク:5Gbps 以上の LAN 接続で 10k/s 以上のリクエストを想定。
  • OS:Ubuntu 22.04 LTS で 64‑bit アーキテクチャを推奨。
  • ストレージ:NVMe SSD 1TB 以上で 1,000,000 シークレットを安全に保管。
  • バックアップ:定期的に 30 日分のスナップショットを作成。
  • 監査ログ:ログを 90 日保持し、外部 SIEM に送信。
  • アクセス制御:ロールベースで 5 以上のユーザーを設定。
  • 自動化:CI/CD で 5 分ごとにシークレットを更新。
  • セキュリティ:256‑bit AES と 2FA を必須化。
  • 運用:月 1 回のキーリローテーションを実施。

関連用語との違い

  • Vault:シークレットの生成・保管を中心に、Lease と TTL を提供。
  • OpenBao:Vault の OSS フォークで、商用サポート無し。
  • Infisical:OSS Self‑host で、dotenvx と同様に .env ファイルを暗号化。
  • dotenvx:ファイル単位で暗号化し、GitHub Actions で直接使用。
  • sops + age/GPG:ファイル単位で暗号化し、CLI で操作。

よくある質問

Q1: 2026年にCI/CDでSecret管理を導入するメリットは?
A1: 1,000,000 行のコードベースで 1,000 個のシークレットを自動ローテーションし、コンプライアンスを満たす。

Q2: OpenBao と Vault の主な違いは?
A2: OpenBao は OSS フォークで商用サポートが無く、Vault のエンタープライズ機能が不足。

Q3: dotenvx と sops の使い分けは?
A3: dotenvx は .env ファイルを暗号化し、CI/CD で直接読み込む。sops はファイル全体を暗号化し、複数環境で共有。

まとめ

Secret管理は、2025年以降の自作PC でも 2026年のCI/CD パイプラインで不可欠な要素である。HashiCorp Vault 1.18 や OpenBao などの OSS フォーク、クラウドネイティブサービス(AWS Secrets Manager、Google Secret Manager、Azure Key Vault)を組み合わせ、Dynamic Secrets、Lease、TTL、Key Rotation を活用すれば、機密情報の漏洩リスクを大幅に低減できる。自作PC での導入時はハードウェア要件、ネットワーク帯域、監査ログ、アクセス制御を徹底し、次世代のセキュリティ基準に準拠することが重要である。

この記事について
カテゴリーセキュリティ
難易度上級
作成日2026/4/23