In diesem Dokument wird die automatische Rotation von Cloud SQL-Secrets in Secret Manager beschrieben. Bei der automatischen Rotation generiert Secret Manager ein sicheres Passwort, aktualisiert das Secret in der Ziel-Cloud SQL-Datenbankinstanz und speichert das neue Secret als die neueste Secret-Version.
Vorteile der automatischen Rotation
Die automatische Rotation bietet folgende Vorteile:
- Es ist nicht mehr erforderlich, benutzerdefinierte Cloud Run-Funktionen zum Rotieren von Anmeldedaten zu verwalten.
- Die Auswirkungen von gehackten Anmeldedaten werden minimiert, indem sie häufig rotiert werden.
- Sie können Compliance-Anforderungen erfüllen, die eine regelmäßige Passwortrotation vorschreiben, z. B. die Payment Card Industry Data Security Standards (PCI-DSS). Weitere Informationen finden Sie im Center für Compliance-Ressourcen.
Wichtige Konzepte
Wenn Sie die automatische Rotation verwenden möchten, müssen Sie die folgenden Konzepte kennen:
Secret-Typen
Sie können Secret-Typen verwenden, um Ihre Secrets zu kategorisieren. Wählen Sie bei der Erstellung den Typ Cloud SQL DB credentials aus, um die automatische Rotation zu aktivieren. Weitere Informationen finden Sie unter Regionales Secret erstellen.
Vorhandene Secrets unterstützen keine automatische Rotation.
Integrierte Identitäten für Secrets
Secrets sind Ressourcentypen mit integrierten Identitäten.
Jedes Secret hat eine eindeutige Kennung, die es von allen anderen Ressourcen in Ihrem Cloud de Confiance by S3NS -Projekt unterscheidet. Diese eindeutige Kennung wird automatisch vom System generiert, wenn Sie ein Secret erstellen, und im Feld iamPolicyUidPrincipal der Secret-Ressource gespeichert. Weitere Informationen finden Sie unter Integrierte Identitäten für Ressourcen.
Sie müssen der integrierten Identität die erforderlichen Berechtigungen zum Aktualisieren von Anmeldedaten für Ihre Cloud SQL-Instanz erteilen. So wird sichergestellt, dass ein Secret nur die Berechtigungen hat, die zum Rotieren seiner eigenen Anmeldedaten erforderlich sind. Dies entspricht dem Prinzip der geringsten Berechtigung.
Rotationsplan und -status
Mit Rotationsplänen können Sie festlegen, wie oft Secrets rotiert werden sollen. Beispiel: alle 30 oder 90 Tage.
Das System verfolgt den Zustand des Rotationszeitplans anhand des Rotationsstatus des Secrets:
Enabled: Der Rotationszeitplan ist aktiviert und die letzte Rotation war erfolgreich.Disabled: Der Rotationszeitplan ist pausiert. Der Status ändert sich auch inDisabled, wenn ein Rotationsversuch fehlschlägt.
Rotationsstrategie
Jedes Cloud SQL DB credentials-Secret verwaltet einen Satz von Datenbankanmeldedaten (Cloud SQL-Instanz-ID, Nutzername und Passwort).
Während der Rotation generiert Secret Manager ein sicheres Passwort für den Cloud SQL-Nutzer und aktualisiert das Secret sowohl in Secret Manager als auch in der Ziel-Cloud SQL-Instanz.
Rotationslebenszyklus
Der automatische Rotationsprozess folgt einem bestimmten Lebenszyklus, der von Secret Manager verwaltet wird. Der Workflow umfasst die folgenden Schritte:
- Initiieren:Der Prozess wird basierend auf dem konfigurierten Rotationszeitplan oder einer manuellen On-Demand-Rotation gestartet.
- Generieren:Secret Manager generiert ein sicheres Passwort, das den Cloud SQL-Passwortrichtlinien entspricht.
- Synchronisieren:Secret Manager aktualisiert das Passwort in der Ziel-Cloud SQL-Instanz und speichert das neue Secret als aktuelle Secret-Version. Zu diesem Zeitpunkt hat die Cloud SQL-Instanz das neue Passwort, aber das Secret
aliasverweist weiterhin auf die alte Version. - Alias aktualisieren:Secret Manager aktualisiert den Secret-Alias, sodass er auf die neue Secret-Version verweist.
- Benachrichtigung senden:Wenn diese Option konfiguriert ist, sendet Secret Manager eine Pub/Sub-Benachrichtigung, um Sie über den Erfolg oder Misserfolg der Rotation zu informieren.
Wenn die Rotation fehlschlägt, wird der Vorgang automatisch wiederholt. Wenn der Fehler weiterhin besteht, wird der Rotationsstatus in Secret Manager auf Disabled gesetzt. Wenn Sie die Rotation fortsetzen möchten, müssen Sie das zugrunde liegende Problem beheben und die Rotation wieder aktivieren.