ConfigMap хранит несекретную конфигурацию (env, файлы); Secret — чувствительные данные в etcd в base64 (не шифрование само по себе). Оба монтируются как env или volume.
Разбор
- Обновление ConfigMap не всегда мгновенно в env — часто нужен рестарт Pod.
- Secret лучше монтировать volume'ом и ограничивать RBAC на чтение.
- Не кладите пароли в ConfigMap «на время».
- В облаке часто используют внешние secret stores (External Secrets, CSI).
Итог
ConfigMap = конфиг; Secret = чувствительные значения с жёстким доступом.