Rotation automatique des secrets Cloud SQL

Ce document décrit la rotation automatique des secrets Cloud SQL dans Secret Manager. Avec la rotation automatique, Secret Manager génère un mot de passe sécurisé, met à jour le secret dans l'instance de base de données Cloud SQL cible et stocke le nouveau secret en tant que dernière version du secret.

Avantages de la rotation automatique

La rotation automatique offre les avantages suivants :

Concepts clés

Pour utiliser la rotation automatique, vous devez comprendre les concepts suivants :

Types de secrets

Vous pouvez utiliser des types de secrets pour catégoriser vos secrets. Pour activer la rotation automatique, sélectionnez le type de secret Cloud SQL DB credentials lors de la création. Pour en savoir plus, consultez Créer un secret régional.

Les secrets existants ne sont pas compatibles avec la rotation automatique.

Identités intégrées pour les secrets

Les secrets sont des types de ressources avec des identités intégrées. Chaque secret possède un identifiant unique qui le distingue de toutes les autres ressources de votre projet Cloud de Confiance by S3NS . Le système génère automatiquement cet identifiant unique lorsque vous créez un secret et le stocke dans le champ iamPolicyUidPrincipal de la ressource secrète. Pour en savoir plus, consultez Identités intégrées pour les ressources.

Vous devez accorder à l'identité intégrée les autorisations requises pour mettre à jour les identifiants sur votre instance Cloud SQL. Cela garantit qu'un secret ne détient que les droits nécessaires pour faire tourner ses propres identifiants, conformément au principe du moindre privilège.

Planning et état de la rotation

Vous pouvez utiliser des plannings de rotation pour spécifier la fréquence à laquelle vous souhaitez faire tourner les secrets. Par exemple, tous les 30 ou 90 jours.

Le système suit l'état du calendrier de rotation à l'aide de l'état de rotation du secret :

  • Enabled : la programmation de la rotation est activée et la rotation la plus récente a réussi.
  • Disabled : la programmation de rotation est suspendue. L'état passe également à Disabled en cas d'échec d'une tentative de rotation.

Stratégie de rotation

Chaque secret Cloud SQL DB credentials gère un ensemble d'identifiants de base de données (ID d'instance Cloud SQL, nom d'utilisateur et mot de passe).

Lors de la rotation, Secret Manager génère un mot de passe sécurisé pour l'utilisateur Cloud SQL et met à jour le secret à la fois dans Secret Manager et dans l'instance Cloud SQL cible.

Cycle de vie de la rotation

Le processus de rotation automatique suit un cycle de vie spécifique géré par Secret Manager. Le workflow comprend les étapes suivantes :

  1. Lancement : le processus démarre en fonction du calendrier de rotation configuré ou d'une rotation manuelle à la demande.
  2. Générer : Secret Manager génère un mot de passe sécurisé qui respecte les règles de mot de passe Cloud SQL.
  3. Synchroniser : Secret Manager met à jour le mot de passe dans l'instance Cloud SQL cible et stocke le nouveau secret en tant que dernière version du secret. À ce stade, l'instance Cloud SQL dispose du nouveau mot de passe, mais le secret alias pointe toujours vers l'ancienne version.
  4. Mettre à jour l'alias : Secret Manager met à jour l'alias du secret pour qu'il pointe vers la nouvelle version du secret.
  5. Envoyer une notification : si cette option est configurée, Secret Manager envoie une notification Pub/Sub pour vous informer de la réussite ou de l'échec de la rotation.

Si la rotation échoue, le système effectue automatiquement une nouvelle tentative. Si l'échec persiste, Secret Manager définit l'état de rotation sur Disabled. Pour reprendre la rotation, vous devez résoudre le problème sous-jacent et réactiver la rotation.

Étapes suivantes