Mantenha os tokens do Plex, as chaves de API, as palavras-passe e os certificados fora dos ficheiros Compose versionados e exclua material secreto das cópias de segurança normais da configuração.
O risco não se limita aos repositórios públicos. Os ficheiros de ambiente, os registos de depuração, os conjuntos Compose copiados e os arquivos de cópia de segurança podem todos alargar o acesso às credenciais. Faça um inventário dos valores que são realmente secretos, injete-os em tempo de execução e permita a rotação sem reconstruir toda a stack.
Classifique os Segredos Antes de Alterar o Armazenamento
Nem todas as variáveis de ambiente são sensíveis, mas os tokens, as palavras-passe, as chaves privadas e as credenciais de API devem seguir um processo de tratamento diferente do das definições comuns.
A OWASP recomenda a injeção de segredos em contentores, em vez de incorporar segredos nas imagens ou deixá-los expostos através da configuração geral.
Liste todas as credenciais utilizadas pelo Plex, pelos proxies, pelas ferramentas de pedidos e pela automatização. Registe onde cada valor está armazenado, quem lhe pode aceder e como é feita a sua rotação.
Não Codifique Credenciais Diretamente no Compose
Um ficheiro Compose é frequentemente copiado, submetido, enviado por e-mail ou incluído em conjuntos de cópias de segurança. Os segredos codificados acompanham-no e podem permanecer acessíveis muito depois de o servidor original ser substituído.
Um padrão Docker mais seguro utiliza um tratamento separado dos segredos, para que os valores sensíveis sejam fornecidos ao serviço sem se tornarem texto de configuração comum.
Substitua os valores codificados por um segredo ou por uma fonte protegida em tempo de execução. Confirme que o resultado renderizado do Compose e o histórico do repositório já não contêm a credencial antiga.
Mantenha os Ficheiros de Ambiente Fora das Cópias de Segurança Abrangentes
Um ficheiro `.env` pode ser conveniente, mas continua a conter texto simples, a menos que outra camada o proteja. Fazer uma cópia de segurança juntamente com a configuração geral pode alargar silenciosamente o número de pessoas que recebem as credenciais.
O âmbito das variáveis de ambiente do Compose altera a forma como `.env`, `env_file` e as variáveis dos serviços são resolvidos; por isso, saiba qual é o ficheiro que contém efetivamente o segredo ativo.
Separe as cópias de segurança dos segredos da configuração normal das aplicações e restrinja o respetivo acesso. Se não precisar de restaurar um valor porque este pode ser emitido novamente, prefira uma rotação documentada à retenção indefinida. Mantenha as credenciais fora da estrutura de dados persistentes da aplicação, para que as cópias de segurança normais dos dados da aplicação não se tornem automaticamente arquivos de segredos.
Faça a Rotação Após uma Exposição ou Alterações no Fluxo de Trabalho
Eliminar um token divulgado de um ficheiro não invalida as cópias que já foram criadas. Trate uma possível exposição como um evento de rotação de credenciais, e não como uma simples tarefa de limpeza de ficheiros.
A capacidade e a rotatividade normais das cópias de segurança podem criar muitas cópias históricas, razão pela qual a rotação de segredos é importante quando um arquivo pode já conter o valor antigo.
Faça a rotação do token afetado, atualize a fonte em tempo de execução e verifique que o valor antigo já não autentica. Adicione uma etapa de pesquisa de segredos antes de futuras exportações do Compose ou de cópias de segurança.
Suporte e Dicas
Mais para Ler

Deve fazer uma cópia de segurança do Jellyfin em funcionamento ou parar primeiro o serviço?
Prefira cópias de segurança com o serviço parado, pela sua simplicidade; utilize instantâneos em funcionamento apenas quando o estado da aplicação for capturado de...

Porque é que o Jellyfin funciona a altas temperaturas ou faz ruído quando ninguém está a transmitir?
O calor em inatividade normalmente indica atividade em segundo plano ou uma carga de trabalho de um anfitrião partilhado; por isso, identifique o processo...

Quando deve reconstruir em vez de reparar o Jellyfin?
Escolha recriar em vez de reparar quando o problema for a divergência do ambiente de execução e o estado persistente estiver salvaguardado; não «recrie»...

