External Secrets Operator(ESO) は、Google Cloud Secret Managerなど外部のシークレットストアから値を取得し、Kubernetes Secretを生成・更新するコントローラー。アプリケーション側を変更できず、環境変数や通常のSecret参照が必要な場合に適する。
導入にはHelmがよく使われ、CRD、RBAC、コントローラーをまとめて管理できる。ESOを使っても秘密値は最終的にKubernetes Secretへ複製されるため、NamespaceのRBAC、etcd側の保護、参照権限、削除時の挙動まで設計する。単に「Secret Managerを使えば安全」ではなく、同期後の複製先も保護対象である。