Por qué autoalojar su gestor de secretos
Almacenar los secretos en una caja fuerte SaaS supone hacer transitar sus credenciales más sensibles por el servidor de un tercero. Autoalojar Infisical mantiene cada secreto en su propia infraestructura, bajo sus propios controles de acceso y registros de auditoría. También elimina una suscripción SaaS recurrente: Infisical está bajo licencia MIT, es gratuito de autoalojar y sustituye directamente a herramientas de pago como Doppler (6 $/desarrollador/mes) o a la complejidad de HashiCorp Vault. Con un solo VPS y un nombre de dominio, todo su equipo y cada uno de sus pipelines de CI pueden recuperar los secretos por programación: se acabaron los archivos .env subidos por accidente.
Lo que le aporta Infisical autoalojado
- Una caja fuerte centralizada para cada entorno (dev, staging, prod) con políticas de acceso por entorno.
- SDK nativos para Node.js, Python, Go, Java, Ruby y otros: inyecte los secretos en tiempo de ejecución, en lugar de mediante archivos .env.
- Integraciones con GitHub Actions, GitLab CI, CircleCI y Jenkins: los secretos se sincronizan automáticamente hacia sus pipelines.
- Un control de acceso basado en roles, tokens de servicio e identidades de máquina, sin credenciales root compartidas.
- Un registro de auditoría completo: cada lectura, escritura y rotación queda registrada con el usuario, la IP y la marca de tiempo.
- Rotación y versionado de los secretos: vuelva a una versión anterior de un secreto con un solo clic si una credencial queda comprometida.
Requisitos
Un VPS con al menos 2 vCPU y 4 GB de RAM bajo Ubuntu 22.04 (PostgreSQL y Node.js consumen mucha memoria cuando procesan peticiones concurrentes). Docker y Docker Compose instalados. Un nombre de dominio que apunte a su VPS: Infisical exige una URL pública para las redirecciones OAuth, los enlaces de invitación por correo electrónico y el modelo de seguridad del navegador (SITE_URL no es opcional).
Desplegar Infisical con Docker Compose
Generar los secretos
Infisical necesita dos secretos independientes: una
ENCRYPTION_KEY(hex de 16 bytes:openssl rand -hex 16) para cifrar en reposo los datos de la caja fuerte, y unAUTH_SECRET(cadena aleatoria:openssl rand -base64 32) para firmar los tokens JWT. Guarde ambos en un archivo.envjunto a su archivo Compose: no suba nunca ese archivo al control de versiones.Redactar el archivo Compose
La stack consta de tres servicios:
postgres:14-alpine(el almacén de secretos),redis:alpine(tareas en segundo plano y caché de sesión) einfisical/infisical:latest(la aplicación, puerto 8080). IndiqueDB_CONNECTION_URI,REDIS_URL,SITE_URL(su dominio,https://secrets.su-dominio.com) y los dos secretos. Arranque la stack condocker compose up -d.Configurar un reverse proxy
Infisical exige HTTPS: sin un certificado TLS válido, el navegador bloquea los flujos OAuth. Apunte Caddy al puerto 8080:
secrets.su-dominio.com { reverse_proxy localhost:8080 }. Caddy aprovisiona automáticamente un certificado Let's Encrypt. Reinicie Caddy y compruebe quehttps://secrets.su-dominio.commuestra la página de registro.Crear la primera cuenta de administrador
Abra su dominio en un navegador y registre el primer usuario: esa cuenta obtiene automáticamente los privilegios de administrador. Cree después su primer proyecto (un espacio de nombres lógico para secretos relacionados), añada entornos (
dev,staging,prod) e invite a los miembros de su equipo.Integrar con sus aplicaciones y su CI
Instale la CLI de Infisical (
npm install -g @infisical/cli) o un SDK en su proyecto. Ejecuteinfisical run -- node server.jspara inyectar los secretos en tiempo de ejecución: su aplicación leeprocess.env.MY_SECRETcomo si procediera de un .env local, pero el valor viene de la caja fuerte. Para GitHub Actions, instale la action oficial de Infisical y añada un token de servicio como secreto del repositorio.Conectarse por primera vez
Abra la dirección /admin/signup de su instancia cuanto antes: es el asistente de un solo uso que crea la cuenta de Super Admin y luego su organización. El primero que llegue a esa pantalla se convierte en administrador de la instancia.
Bloquee su instancia de Infisical inmediatamente después de la instalación
Antes de invitar a su equipo, desactive la página de registro público en Settings → Authentication → Allow signups. Infisical solo acepta entonces a los usuarios invitados por un administrador. Active también la verificación por correo electrónico y, si su equipo usa OAuth de GitHub o de Google, configure esos proveedores en Settings → SSO: son más seguros que un inicio de sesión con contraseña únicamente.