Les Secrets natifs de Kubernetes ne suffisent pas : pas de rotation, pas d'audit, base64 sans chiffrement. Voici cinq outils — du gratuit au pay-as-you-go — qui professionalisent la gestion des secrets sans exploser votre budget.
Standard de l'industrie avec dynamic secrets, lease-based access et Vault Agent Sidecar Injector pour K8s. Gratuit en self-hosted, mais demande une expertise DevOps réelle pour le déploiement en production.
Alternative moderne à Vault avec UI intuitive, versioning des secrets et intégration K8s native via operator. Self-hosted gratuit, idéal pour les équipes DevOps cherchant puissance sans complexité.
SaaS avec plan gratuit généreux, CLI developer-friendly et K8s Operator pour la synchronisation automatique. Idéal pour éviter la complexité du self-hosting sans sacrifice fonctionnel.
Gérer des secrets dans Kubernetes sans dépasser 100 $ par mois est un défi bien réel pour les petites équipes. Les Secrets natifs de K8s offrent un stockage en base64 — ce qui n'est pas du chiffrement — et ne proposent ni rotation automatique, ni journalisation d'audit, ni contrôle d'accès granulaire1. En pratique, quiconque peut lire un Secret en base64 avec un kubectl get secret et un décodage trivial.
Heureusement, plusieurs outils abordables — voire entièrement gratuits en self-hosted — offrent une gestion professionnelle des secrets avec une intégration Kubernetes native. Nous avons évalué cinq solutions selon quatre critères : prix sous 100 $/mois pour une charge réaliste (jusqu'à ~200 secrets), intégration K8s native, rotation automatique, et facilité d'usage.
> Transparence : Recomate peut percevoir une commission si vous souscrivez via certains liens ci-dessous. Cela n'influence pas nos choix éditoriaux.
Vault est le outil de référence pour la gestion des secrets en infrastructure moderne. Sa version Community Edition est gratuite en self-hosting1, ce qui la place immédiatement sous notre seuil de 100 $/mois — à condition d'assumer le coût des serveurs.
Ce qui distingue Vault, ce sont les dynamic secrets : au lieu de stocker un mot de passe de base de données statique, Vault génère des credentials temporaires à la demande, avec un bail (lease) qui expire automatiquement1. Le Vault Agent Sidecar Injector permet d'injecter ces secrets directement dans vos pods Kubernetes via des annotations, sans modifier le code de l'application.
La contrepartie est la complexité. Déployer et opérer Vault en production demande une expertise réelle : gestion du stockage, unsealing, policies, haute disponibilité. Pour une équipe qui a les compétences DevOps, c'est le plus puissant du lot. Pour une équipe qui débute, la courbe d'apprentissage est raide.
Verdict : Le choix le plus puissant pour les équipes qui veulent un contrôle total et peuvent assumer l'ops. Gratuit en self-hosted, mais ne sous-estimez pas le coût opérationnel.
Infisical est une plateforme open-source de gestion des secrets conçue pour simplifier le stockage, le partage et la synchronisation des variables d'environnement2. Sa version self-hosted est gratuite, et l'interface utilisateur est nettement plus intuitive que celle de Vault.
L'intégration Kubernetes est native via un operator dédié, et la plateforme gère nativement le versioning des secrets, les revues d'accès, et la synchronisation multi-environnements (dev, staging, prod) depuis une console unifiée2. Pour une équipe DevOps de taille moyenne, c'est souvent le meilleur rapport puissance/facilité.
Infisical comble un vide réel : la puissance de Vault sans la complexité de configuration, le tout en open-source. La rotation automatique des secrets est toutefois moins mature que chez Vault ou AWS Secrets Manager.
Verdict : Le meilleur équilibre entre contrôle open-source et facilité d'usage. Idéal pour les équipes qui veulent du self-hosted sans la courbe d'apprentissage de Vault.
Doppler est une plateforme SaaS qui synchronise les secrets à travers les environnements de développement, les pipelines CI/CD et la production3. Son plan gratuit couvre les petites équipes, et l'approche zero-ops signifie qu'aucune infrastructure n'est à gérer.
La CLI developer-friendly de Doppler est l'une des meilleures du marché : doppler run -- npm start injecte les secrets au moment de l'exécution sans les écrire sur le disque. Pour Kubernetes, le Doppler K8s Operator synchronise automatiquement les secrets vers vos clusters3.
La limite est celle de tout SaaS : vos secrets transitent par une infrastructure tierce. Pour certaines organisations (banques, santé, secteur public), c'est rédhibitoire. Pour une startup ou une PME qui veut aller vite, c'est idéal.
Verdict : Le choix le plus simple pour les petites équipes qui veulent gérer leurs secrets sans toucher à l'infrastructure. Le plan gratuit est généreux.
À 0,40 $ par secret et par mois, plus 0,05 $ pour 10 000 appels API4, AWS Secrets Manager reste sous 100 $/mois jusqu'à environ 200 secrets — un seuil confortable pour la plupart des charges de travail réalistes.
Sa force principale est la rotation automatique : AWS fournit des fonctions Lambda prêtes à l'emploi pour faire tourner les credentials de bases de données PostgreSQL, MySQL, Oracle, et plus4. L'intégration avec IAM permet un contrôle d'accès fin, et si vous êtes déjà sur EKS, l'authentification native via IAM roles for service accounts (IRSA) est transparente.
Pour synchroniser les secrets vers Kubernetes, on combine généralement AWS Secrets Manager avec l'External Secrets Operator (voir ci-dessous), qui lit les secrets depuis AWS et les injecte dans K8s6.
Verdict : Le choix évident si vous êtes sur EKS. La rotation automatique via Lambda est un avantage majeur, et le pricing reste prévisible sous 100 $/mois.
Azure Key Vault est un service cloud pour stocker et accéder aux secrets, clés et certificats des applications tournant sur Azure5. Le modèle pay-as-you-go est très économique : environ 0,03 $ pour 10 000 opérations5, ce qui le maintient largement sous 100 $/mois pour des charges réalistes.
Key Vault se distingue par son support HSM (Hardware Security Module), qui permet de stocker les clés dans du matériel certifié FIPS 140-2 — un argument pour les organisations soumises à des réglementations strictes. L'intégration avec Azure AD (désormais Microsoft Entra ID) offre une authentification unifiée pour AKS5.
Comme pour AWS, on utilise l'External Secrets Operator pour synchroniser les secrets vers K8s6.
Verdict : Le choix naturel pour AKS, surtout si vous avez des exigences de conformité (HSM, certifications). Le pricing au plus juste le rend très économique.
Quel que soit votre backend — Vault, AWS, Azure, ou autre — l'External Secrets Operator (ESO) est un operator Kubernetes open-source et gratuit qui synchronise les secrets depuis des APIs externes vers des objets Secret natifs K8s6. Il découple le stockage (dans votre backend) de la consommation (dans K8s), et supporte AWS, GCP, Azure et Vault nativement.
Si vous choisissez AWS Secrets Manager ou Azure Key Vault, ESO est le pont vers Kubernetes. Si vous choisissez Vault, le Sidecar Injector de Vault peut suffire, mais ESO reste une alternative valable pour les équipes qui préfèrent le modèle pull.
| Outil | Modèle de prix | Intégration K8s | Rotation auto |
|---|---|---|---|
| HashiCorp Vault CE | Gratuit (self-hosted) | Sidecar Injector | Dynamique (lease) |
| Infisical | Gratuit (self-hosted) | Operator natif | Manuelle |
| Doppler | Plan gratuit SaaS | K8s Operator | Sync automatique |
| AWS Secrets Manager | 0,40 $/secret/mois | Via ESO | Lambda native |
| Azure Key Vault | Pay-as-you-go | Via ESO | Azure Functions |
Tous ces outils respectent le budget de 100 $/mois pour des charges de travail réalistes. Le choix dépend moins du prix que de votre contexte infrastructurel et de votre appetite pour l'ops.
| Choix | Prix | Modèle de prix | Intégration K8s | Rotation auto | |
|---|---|---|---|---|---|
Vault ▶ Choix | — | Gratuit (self-hosted) | Sidecar Injector | Dynamique (lease) | Voir le prix ↗ |
Infisical le meilleur équilibre open-source et facilité d'usage | — | Gratuit (self-hosted) | Operator natif | Manuelle | Voir le prix ↗ |
Doppler la simplicité saas zero-ops pour les petites équipes | — | Plan gratuit SaaS | K8s Operator | Sync automatique | Voir le prix ↗ |
AWS Secrets Manager le choix évident pour eks avec rotation lambda native | — | 0,40 $/secret/mois | Via ESO | Lambda native | Voir le prix ↗ |
Azure Key Vault le natif pour aks avec support hsm | — | Pay-as-you-go | Via ESO | Azure Functions | Voir le prix ↗ |
Une question de suivi que l'article n'a pas traitée ? Demandez au moteur — il connaît le contexte de l'article.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.