Guide til danske virksomhederOm os  ·  Spørgsmål og svar  ·  Kontakt
Branchekompas
Forside › Guider › IT-drift, data & sikkerhed

Leverandørguide · IT-drift, data & sikkerhed

Secrets management: vælg styring af API-nøgler og applikationsadgang

Publiceret: Kilder kontrolleret: 3 leverandører · Alfabetisk rækkefølge

Når adgang følger kode i stedet for personer

En applikation skal læse fra en database, et build skal hente en pakke, og en integration skal kalde en API. Adgangen kræver ofte hemmelige værdier, som skal udleveres til det rigtige program uden at ende i kode, chats eller delte dokumenter. Et secrets management-system skal organisere den adgang og dens levetid.

Guiden er til udviklings- og platformteams. Den handler om applikationshemmeligheder og maskinidentiteter, ikke primært om medarbejdernes browserpasswords. De tre løsninger er valgt, fordi de viser forskellige licensmodeller og måder at organisere adgang, synkronisering og drift på. Har I allerede en velfungerende løsning i jeres cloudmiljø, bør behovet for endnu et fælles system begrundes konkret.

Kort fortalt

  • Akeyless: Undersøg det, når mennesker, applikationer og servere skal indgå i en fælles adgangsmodel med mulighed for private gateways.
  • Doppler: Tag det med, når udviklernes miljøer og integrationer skal samles, og budgettet skal følge menneskelige brugere frem for hver maskinidentitet.
  • Infisical: Undersøg det, når I vil styre adgang efter miljø, sti og identitet og sammenligne rotation, dynamiske hemmeligheder og godkendelser som separate plantrin.

Sammenlign det, der udløser adgang og betaling

Stryg tabellen til siden for at se alle kolonner.

Platform Dokumenteret arbejdsform Vigtig grænse Prøve før valg
Akeyless Identitetsbaseret adgang og statiske eller kortlivede hemmeligheder Clients omfatter også applikationer og servere To instanser af samme app og ét separat job
Doppler Fælles konfiguration og synkronisering til udviklernes værktøjer Menneskelige seats; Team har 100 config syncs Opdatering til både test og produktion
Infisical Adgang efter miljø, sti og menneske- eller maskinidentitet Pro har rotation; Advanced har dynamiske secrets Udløb og fornyelse af en databaseadgang

Rotation betyder, at en eksisterende adgangsværdi udskiftes. En dynamisk hemmelighed oprettes til en konkret brug og har typisk en begrænset levetid. De to mekanismer løser beslægtede opgaver, men kræver forskellige forløb i applikationen.

Akeyless: afklar klienter og gatewayansvar

Akeyless beskriver central håndtering af statiske, dynamiske og kortlivede hemmeligheder. Identiteter kan autentificeres gennem blandt andet cloud-IAM og Kubernetes, og private miljøer kan forbindes gennem gateways. Produktbeskrivelsen omfatter både udlevering og automatisk rotation; det er jeres konkrete målplatform, der skal kunne gennemføre hele forløbet. Secrets Management

Prissiden skelner mellem Pure SaaS og Hybrid SaaS med gateways i egen infrastruktur. En client kan være en person, applikation eller server; flere instanser af samme applikation tælles som én klient i den beskrevne model. Free har fem clients, 500 statiske hemmeligheder samt fem dynamiske og fem roterede hemmeligheder. Enterprise tilføjer blandt andet SAML/OIDC/LDAP og videresendelse af logs. Den kundespecifikke pris er ikke fastslået. Enheder og planbegrænsninger

Vores vurdering: Tag Akeyless med, når identiteter på tværs af miljøer og gatewaymodellen passer til arkitekturen. Sammenlign med Doppler, hvis udviklerkonfiguration og en menneskebaseret licens er vigtigere. Bed om en skriftlig optælling af jeres apps, servere og jobs. Afprøv også, hvem der vedligeholder gatewayen, og hvordan adgang fungerer under et planlagt netværksudfald.

Doppler: følg konfigurationen gennem miljøerne

Doppler beskriver et centralt sted for hemmeligheder til udviklere, automatisering og AI-agenter med integrationer til cloud, Kubernetes og CI/CD. Platformen fremhæver adgang til de samme kontrollerede værdier gennem eksisterende værktøjer frem for at holde manuelle kopier ajour. Den oplyser, at ikke-menneskelige identiteter ikke udløser særskilt betaling pr. agent. Platform og identiteter

Developer er gratis for tre brugere med betaling for yderligere brugere og tre dages aktivitetslog. Team tilføjer blandt andet Change Requests, SAML SSO, automatisk rotation, service accounts, 90 dages log og 100 config syncs. Enterprise omfatter dynamiske hemmeligheder og mulighed for on-prem eller cloud. Grupper, egne roller og flere syncs findes også som Team-tilkøb. Planer og tilkøb

Vores vurdering: Undersøg Doppler, hvis miljøkonfiguration og udviklernes daglige adgang er den primære opgave. Sammenlign med Infisical på forholdet mellem antal mennesker, maskinidentiteter og nødvendige godkendelser. Et lavt antal ansatte kan stadig give mange forbindelser. Prøv en ændring i testmiljøet, og kontrollér, at den først når produktion gennem det forløb, I har besluttet.

Infisical: budgettér også med maskinerne

Infisical beskriver styring af applikationshemmeligheder, certifikater og privilegeret adgang. Secrets-delen kan afgrænse rettigheder efter miljø, sti og identitet, synkronisere værdier og kræve review af følsomme ændringer eller adgangsanmodninger. Det er relevant, hvis et fælles system skal understøtte flere udviklingsteams uden at give alle samme adgang. Produktoversigt

Prisgrundlaget for Secrets Management er en identity, som omfatter både mennesker og maskiner, der autentificerer sig. Free har fem identiteter og ubegrænsede projekter. Pro tilføjer rotation, SAML SSO, versionering og 30 dages auditlog. Advanced tilføjer blandt andet dynamiske secrets, midlertidig adgang og 90 dages log; Enterprise tilføjer godkendelsesforløb, SCIM og muligheder for self-hosting eller dedikeret infrastruktur. Planer og definitioner

Vores vurdering: Tag Infisical med, når identitets- og miljøafgrænsning skal være tydelig. Sammenlign med Doppler på den faktiske optælling og med Akeyless på driftsmodellen. List hver separat pipeline og serviceidentitet før tilbuddet. Bed derefter om at få vist præcis de rotationsmål og private forbindelser, I behøver; et generelt funktionsnavn dokumenterer ikke understøttelse af alle databaser.

Lad én testadgang gennemgå hele livscyklussen

Begynd i et isoleret testmiljø med en ufølsom prøveværdi og en testdatabase. Opret adgang til én service, hent værdien gennem den ønskede integrationsvej, og bekræft, at en anden service uden rettigheden bliver afvist. Se både det tilladte og afviste forsøg i loggen.

Udskift derefter værdien ved kilden. Kontrollér, hvornår applikationen får den nye værdi, og om eksisterende forbindelser fortsætter på en gammel adgang. En vellykket opdatering i administrationsfladen er ikke bevis på, at alle forbrugere er skiftet. Slet til sidst serviceidentiteten og kontrollér konsekvensen for nye kald.

Aftal fejlforløbet før den centrale flytning

Et fælles secrets-system bliver en driftsafhængighed. Bed teamet beskrive opstart af en ny instans, hvis tjenesten kortvarigt ikke kan nås. Afklar lokale caches, udløbstider og den kontrollerede nødprocedure. Vælg bevidst, hvor længe en eksisterende adgang må leve; både øjeblikkeligt stop og langvarig cache kan have uønskede konsekvenser.

Flyt først én afgrænset integration. Registrér hvem der ejer hemmeligheden, hvor den bruges, og hvordan den roteres. Først når teamet kan forklare og demonstrere dette, giver en bredere migration mening. Antallet af gemte værdier alene siger lidt om, hvor godt adgangen er styret.

Sammenlign enheder uden at blande dem

Lav et tænkt tilbudsgrundlag med otte udviklere, 12 services, tre miljøer og fire pipelines. Det er ikke automatisk 27 betalingsenheder: Doppler, Infisical og Akeyless definerer optællingen forskelligt. Medtag syncs, loghistorik, roller, godkendelser og egen infrastruktur som særskilte krav.

Få beregningen bekræftet for både normal drift og midlertidig skalering. Brug ingen af leverandørernes generelle besparelses- eller sikkerhedspåstande som bevis for jeres eget resultat. Vælg den løsning, hvor ansvar, adgang og tilbagekaldelse er forståelig for dem, der skal holde systemet kørende.

Metode og kilder

Udvalget belyser forskellige relevante arbejdsgange og er ikke en komplet markedsoversigt. Leverandørerne står alfabetisk. Produktfakta kommer fra leverandørernes egne sider; anbefalinger, eksempler og forslag til afprøvning er redaktionelle vurderinger. Vi har ikke udført produkttest eller indhentet tilbud. Dansk support og aftalevilkår for jeres konkrete installation er ikke verificeret.

Kilder kontrolleret 24. september 2026. Publicerings- og ændringsdato er ikke entydigt oplyst for alle kilder; kontroldatoen er vores læsedato. Planer og priser kan ændre sig. Kommercielle relationer mellem Branchekompas/Carter & Co og leverandørerne er uafklarede; vi fremsætter ingen erklæring om dokumenteret økonomisk uafhængighed.

Relaterede guider

Se IT-sikkerhed for valg af bred sikkerhedspartner og integrationsplatforme for drift af forbindelser mellem systemer.