במאמר הזה מתואר הסיבוב האוטומטי של סודות ב-Cloud SQL ב-Secret Manager. באמצעות החלפה אוטומטית, Secret Manager יוצר סיסמה מאובטחת, מעדכן את הסוד במופע היעד של מסד הנתונים Cloud SQL ומאחסן את הסוד החדש כגרסה האחרונה של הסוד.
היתרונות של רוטציה אוטומטית
היתרונות של רוטציה אוטומטית:
- כך לא תצטרכו לתחזק פונקציות Cloud Run מותאמות אישית כדי להחליף את פרטי הכניסה.
- מצמצם את ההשפעה של פרטי כניסה שדלפו על ידי החלפה שלהם לעיתים קרובות.
- מאפשרת לעמוד בדרישות התאימות שמחייבות החלפה קבועה של סיסמאות, למשל תקני אבטחת הנתונים בתחום כרטיסי התשלום (PCI-DSS). מידע נוסף זמין בCompliance resource center.
מושגים מרכזיים
כדי להשתמש ברוטציה אוטומטית, חשוב להבין את המושגים הבאים:
סוגי סודות
אפשר להשתמש בסוגי סודות כדי לסווג את הסודות. כדי להפעיל את הרוטציה האוטומטית, בוחרים באפשרות Cloud SQL DB credentials סוג הסוד
במהלך היצירה. מידע נוסף זמין במאמר בנושא יצירת סוד אזורי.
סודות קיימים לא תומכים ברוטציה אוטומטית.
זהויות מובנות לסודות
סודות הם סוגי משאבים עם זהויות מובנות.
לכל סוד יש מזהה ייחודי שמבדיל אותו מכל המשאבים האחרים בפרויקט Cloud de Confiance by S3NS . המערכת יוצרת באופן אוטומטי את המזהה הייחודי הזה כשיוצרים סוד, ומאחסנת אותו בשדה iamPolicyUidPrincipal של משאב הסוד. מידע נוסף זמין במאמר זהויות מובנות למשאבים.
צריך להעניק לזהות המובנית את ההרשאות הנדרשות לעדכון פרטי הכניסה במופע Cloud SQL. כך מוודאים שסוד מכיל רק את ההרשאות שדרושות לסיבוב האישורים שלו, בהתאם לעיקרון של הרשאות מינימליות.
לוח הזמנים והסטטוס של הרוטציה
אפשר להשתמש בלוחות זמנים של רוטציה כדי לציין באיזו תדירות רוצים לבצע רוטציה של סודות. לדוגמה, כל 30 או 90 ימים.
המערכת עוקבת אחרי התקינות של לוח הזמנים של הרוטציה באמצעות סטטוס הרוטציה של הסוד:
-
Enabled: לוח הזמנים של הרוטציה מופעל, והרוטציה האחרונה הושלמה בהצלחה. -
Disabled: התזמון של הרוטציה מושהה. הסטטוס משתנה גם לDisabledאם ניסיון להחלפה נכשל.
אסטרטגיית רוטציה
כל סוד Cloud SQL DB credentials מנהל קבוצה אחת של פרטי כניסה למסד נתונים (מזהה מכונה של Cloud SQL, שם משתמש וסיסמה).
במהלך הרוטציה, Secret Manager יוצר סיסמה מאובטחת למשתמש ב-Cloud SQL ומעדכן את הסוד ב-Secret Manager ובמכונת היעד של Cloud SQL.
מחזור החיים של סיבוב
תהליך הרוטציה האוטומטי מתבצע לפי מחזור חיים ספציפי שמנוהל על ידי Secret Manager, ותהליך העבודה כולל את השלבים הבאים:
- התחלה: התהליך מתחיל על סמך לוח הזמנים שהוגדר לרוטציה או על סמך רוטציה ידנית לפי דרישה.
- יצירה: Secret Manager יוצר סיסמה מאובטחת שתואמת ל מדיניות הסיסמאות של Cloud SQL.
- סנכרון: Secret Manager מעדכן את הסיסמה במופע היעד של Cloud SQL ומאחסן את הסוד החדש כגרסה האחרונה של הסוד. בשלב הזה, הסיסמה החדשה נמצאת במופע Cloud SQL, אבל הסוד
aliasעדיין מצביע על הגרסה הישנה. - עדכון הכינוי: Secret Manager מעדכן את הכינוי של הסוד כך שיצביע על הגרסה החדשה של הסוד.
- שליחת התראה: אם האפשרות הזו מוגדרת, Secret Manager שולח התראה ב-Pub/Sub כדי לעדכן אתכם אם הרוטציה הצליחה או נכשלה.
אם הרוטציה נכשלת, המערכת מנסה שוב באופן אוטומטי. אם הבעיה נמשכת, Secret Manager מגדיר את סטטוס הרוטציה ל-Disabled. כדי לחדש את ההחלפה, צריך לפתור את הבעיה הבסיסית ולהפעיל מחדש את ההחלפה.