Ir al contenido

Referencias cloud

Una referencia es una entrada del vault que contiene un puntero a un valor que vive en un gestor de secretos cloud — no el valor en sí. kovra lo resuelve en tiempo de ejecución, bajo la propia identidad cloud, y nunca copia el texto plano al vault. Hoy se incluyen dos proveedores:

  • Azure Key Vaultazure-kv://<vault-name>/<secret-name>
  • AWS Secrets Manageraws-sm://<secret-id>

kovra add --reference almacena el puntero. No hay valor que pedir:

zsh
~ % kovra add secret:dev/db/url --reference 'azure-kv://my-keyvault/db-url'
Added dev/db/url (Medium).

En un listado, una referencia muestra un modo de reference y su puntero en lugar de un fingerprint — así se ve exactamente dónde resuelve, sin ningún valor en pantalla:

zsh
~ % kovra list
┌────────┬──────────────┬─────────────┬───────────┬─────────────────────────────────────┐
│ ORIGIN ┆ COORDINATE ┆ SENSITIVITY ┆ MODE ┆ FINGERPRINT │
╞════════╪══════════════╪═════════════╪═══════════╪═════════════════════════════════════╡
│ global ┆ dev/db/url ┆ medium ┆ reference ┆ → azure-kv://my-keyvault/db-url │
├╌╌╌╌╌╌╌╌┼╌╌╌╌╌╌╌╌╌╌╌╌╌╌┼╌╌╌╌╌╌╌╌╌╌╌╌╌┼╌╌╌╌╌╌╌╌╌╌╌┼╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌╌┤
│ global ┆ prod/app/jwt ┆ high ┆ reference ┆ → aws-sm://prod/app/jwt-signing-key │
└────────┴──────────────┴─────────────┴───────────┴─────────────────────────────────────┘

Una referencia prod igual nace high — el piso de entorno aplica al puntero tal como aplicaría a un literal.

Cuando una coordenada referenciada se inyecta (vía kovra run o un agente), kovra llama al proveedor con las credenciales propias y transmite el valor directamente al proceso hijo — nunca se escribe en el vault, en un archivo ni en el contexto. La misma decisión de política gobierna la entrega; la única diferencia respecto de un literal es de dónde vienen los bytes.

Esto mantiene la fuente de verdad en el gestor de secretos cloud y a la vez ofrece un único espacio de nombres de coordenadas, una única política y un único rastro de auditoría sobre secretos literales y respaldados en cloud.

Una referencia se mantiene viva — siempre resuelve el valor cloud vigente. Si en cambio se quiere una copia única capturada en el vault (sin vínculo continuo con la fuente), ver Importar desde 1Password.