Kubernetes Secrets nativos são apenas base64 — não encriptação. Avaliámos cinco ferramentas de gestão de segredos que cabem no orçamento de equipas pequenas (≤5 pessoas, ≤50 segredos): HashiCorp Vault, Infisical, Doppler, AWS Secrets Manager e Azure Key Vault. Cobrimos custos reais, integração K8s e qual escolher consoante a maturidade da tua equipa.
OSS gratuito (licença BSL) com dynamic secrets, audit logs e integração via Agent Injector. Custo real = apenas infraestrutura. Ideal para equipas com platform engineering e necessidades de compliance.
Licença MIT, self-hosted gratuito e ilimitado, operador K8s nativo com InfisicalSecret CRDs. Setup em 30 minutos vs. horas no Vault. Cloud free tier cobre 5 identidades.
SaaS sem infraestrutura para gerir, Helm chart único instala o operador em 10 min. Free tier cobre 3 utilizadores; Team $21/user/mês. Sem opção de self-hosting.
Os Secrets do Kubernetes são, por defeito, apenas codificados em base64 — não encriptados. Qualquer pessoa com acesso ao cluster ou ao etcd consegue ler os valores em texto limpo1. Para equipas pequenas que levam a segurança a sério, isto não chega. Mas as soluções enterprise de gestão de segredos podem custar centenas ou milhares de dólares por mês.
A boa notícia: existem ferramentas sólidas com integração Kubernetes realista que cabem num orçamento de $100/mês para equipas até 5 pessoas e 50 segredos. Avaliámos cinco opções com custos previsíveis e maturidade comprovada.
> Nota de transparência: este artigo contém links de afiliados. Quando clicas e subscreves, podemos receber uma comissão — sem custo adicional para ti. As recomendações baseiam-se em funcionalidades e preço, não em comissões.
O Vault é a referência da indústria para gestão de segredos. A versão open source (licença BSL) é gratuita24 — pagas apenas a infraestrutura onde o corre. Para uma equipa com competências de platform engineering, o custo real pode ser zero em hardware já existente.
O que distingue o Vault é a capacidade de gerar dynamic secrets — credenciais criadas sob pedido com TTL automático — e os audit logs detalhados que registem cada acesso1. A integração com Kubernetes faz-se via Vault Agent Injector, que injeta segredos diretamente nos pods.
A desvantagem é conhecida: a configuração é complexa e exige manutenção contínua4. Não é uma solução "install and forget". Mas se a tua equipa precisa de compliance (SOC 2, ISO 27001) ou gere segredos dinâmicos para bases de dados, não há substituto à altura neste preço.
Veredicto: Para equipas com maturidade de platform engineering e necessidades de compliance, o Vault OSS é imbatível a $0 de licença.
O Infisical é a alternativa MIT ao Vault que prioriza a experiência de desenvolvimento (DX). Self-hosted é gratuito e ilimitado; o cloud free tier cobre 5 identidades (humanos e máquinas contam separadamente)6.
A integração Kubernetes é nativa: o operador Infisical sincroniza InfisicalSecret CRDs diretamente no cluster, sem precisar de sidecars ou agentes externos1. O setup demora cerca de 30 minutos — uma fração do tempo que o Vault exige4.
Para equipas pequenas que querem self-hosting sem a complexidade do Vault, o Infisical oferece o melhor equilíbrio entre funcionalidade e simplicidade. A licença MIT (vs. BSL do Vault) é também um factor para equipas preocupadas com open-source puro.
Veredicto: A melhor DX open-source para gestão de segredos em Kubernetes, com setup em 30 minutos e operador nativo.
O Doppler é SaaS puro — sem self-hosting disponível4. O free tier cobre até 3 utilizadores; o plano Team custa $21/utilizador/mês5. Para 3 pessoas, custa $0. Para 5, seriam $105/mês — ligeiramente acima do nosso teto, mas o free tier cobre equipas muito pequenas.
A integração Kubernetes faz-se via um Helm chart único que instala o operador Doppler1. O setup demora cerca de 10 minutos4 — o mais rápido de todas as opções analisadas.
A troca é clara: perdes controlo sobre onde os segredos estão armazenados (cloud do Doppler), mas ganhas zero manutenção. Se a tua equipa não tem tempo para operar infraestrutura de segredos, o Doppler elimina essa responsabilidade inteiramente.
Veredicto: A escolha certa para equipas que valorizam simplicidade absoluta acima de self-hosting. Free tier generoso para 3 utilizadores.
O AWS Secrets Manager cobra $0,40 por segredo por mês mais $0,05 por 10.000 chamadas API3. Para 15 segredos com ~4.000 chamadas API, o custo é de aproximadamente $6/mês3 — extremamente acessível.
A integração com EKS é natural via IAM Roles for Service Accounts (IRSA), e o External Secrets Operator (ESO) — gratuito e nativo do Kubernetes — funciona como ponte entre o Secrets Manager e os Secrets do cluster1. Para equipas já no ecossistema AWS, a curva de aprendizagem é mínima.
Atenção: os custos escalam com o volume. 50 segredos com chamadas frequentes podem aproximar-se de $25–30/mês. Ainda dentro do orçamento, mas menos previsível que um plano fixo.
Veredicto: Ideal para equipas EKS-native com poucos segredos e integração IAM já estabelecida. Custos começam muito baixos.
O Azure Key Vault cobra $0,03 por 10.000 operações2. Para 25 utilizadores com uso moderado, o custo ronda os $5/mês2 — a opção mais barata desta lista.
A integração com AKS é nativa através de identidades geridas (Managed Identities), sem credenciais hardcoded. O ESO também suporta o Key Vault como backend1, tornando a sincronização com o cluster straightforward.
Se a tua infraestrutura já está em Azure, o Key Vault é quase uma extensão gratuita do que já pagas. A limitação é que, fora do ecossistema Azure, perde grande parte do apelo.
Veredicto: A opção mais económica para workloads Azure/AKS, com integração nativa via identidades geridas.
| Ferramenta | Preço base | Operador K8s | Self-hosted | Dynamic Secrets | Audit Logs |
|---|---|---|---|---|---|
| HashiCorp Vault | $0 (OSS) | Agent Injector | Sim | Sim | Sim |
| Infisical | $0 (self-host) | Operador nativo | Sim | Não (parcial) | Sim |
| Doppler | $0 (3 users) | Helm chart | Não | Não | Sim |
| AWS Secrets Manager | ~$6/mês | Via ESO | Não | Não | Sim (CloudTrail) |
| Azure Key Vault | ~$5/mês | Via ESO | Não | Não | Sim |
Vale a pena destacar o External Secrets Operator (ESO) — um projeto CNCF gratuito que funciona como ponte entre qualquer backend de segredos (AWS, Azure, Google, Vault, Doppler, etc.) e os Secrets nativos do Kubernetes1. Se já usas um gestor de segredos cloud, o ESO é provavelmente a forma mais simples de o integrar no cluster sem operadores proprietários.
Todas estas opções cabem em $100/mês para equipas pequenas. A decisão depende do teu ecossistema cloud, da maturidade técnica da equipa e de quanto valorizas self-hosting vs. zero-ops. As coisas realmente worth buying são as que resolvem o problema sem criar novos.
| Escolha | Preço | Modelo de Preço | Operador K8s | Self-hosted | |
|---|---|---|---|---|---|
Vault ▶ Escolha | — | $0 (OSS self-hosted) | Agent Injector | Sim (BSL) | Ver preço ↗ |
Infisical melhor dx open-source com setup em 30 min | — | $0 (self-host) / 5 IDs free | Operador nativo | Sim (MIT) | Ver preço ↗ |
Doppler zero-ops saas, free até 3 utilizadores | — | $0 (3 users) / $21/user | Helm chart único | Não | Ver preço ↗ |
AWS Secrets Manager barato para eks com poucos segredos | — | $0,40/segredo + API calls | Via ESO (gratuito) | Não | Ver preço ↗ |
Azure Key Vault mais barato para workloads azure/aks | — | $0,03/10k operações | Via ESO (gratuito) | Não | Ver preço ↗ |
Quer um acompanhamento que o artigo não respondeu? Pergunte ao motor — ele carrega o contexto do artigo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.