Rotasi otomatis secret Cloud SQL

Dokumen ini menjelaskan rotasi otomatis secret Cloud SQL di Secret Manager. Dengan rotasi otomatis, Secret Manager akan membuat sandi yang aman, memperbarui secret di instance database Cloud SQL target, dan menyimpan secret baru sebagai versi secret terbaru.

Manfaat rotasi otomatis

Rotasi otomatis memberikan keuntungan berikut:

Konsep utama

Untuk menggunakan rotasi otomatis, Anda harus memahami konsep berikut:

Jenis secret

Anda dapat menggunakan jenis secret untuk mengategorikan secret. Untuk mengaktifkan rotasi otomatis, pilih jenis secret Cloud SQL DB credentials selama pembuatan. Untuk mengetahui informasi selengkapnya, lihat Membuat secret regional.

Secret yang ada tidak mendukung rotasi otomatis.

Identitas bawaan untuk secret

Secret adalah jenis resource dengan identitas bawaan. Setiap secret memiliki ID unik yang membedakannya dari semua resource lain di project Cloud de Confiance by S3NS Anda. Sistem akan otomatis membuat ID unik ini saat Anda membuat secret dan menyimpannya di kolom iamPolicyUidPrincipal resource secret. Untuk mengetahui informasi selengkapnya, lihat Identitas bawaan untuk resource.

Anda harus memberikan izin yang diperlukan kepada identitas bawaan untuk memperbarui kredensial di instance Cloud SQL. Hal ini memastikan bahwa secret hanya memiliki hak istimewa yang diperlukan untuk merotasi kredensialnya sendiri, sesuai dengan prinsip hak istimewa terendah.

Jadwal dan status rotasi

Anda dapat menggunakan jadwal rotasi untuk menentukan frekuensi rotasi secret. Misalnya, setiap 30 atau 90 hari.

Sistem melacak kondisi jadwal rotasi menggunakan status rotasi secret:

  • Enabled: Jadwal rotasi diaktifkan, dan rotasi terbaru berhasil.
  • Disabled: Jadwal rotasi dijeda. Status juga akan berubah menjadi Disabled jika upaya rotasi gagal.

Strategi rotasi

Setiap secret Cloud SQL DB credentials mengelola satu set kredensial database (ID instance Cloud SQL, nama pengguna, dan sandi).

Selama rotasi, Secret Manager akan membuat sandi yang aman untuk pengguna Cloud SQL dan memperbarui secret di Secret Manager dan instance Cloud SQL target.

Siklus proses rotasi

Proses rotasi otomatis mengikuti siklus proses tertentu yang dikelola oleh Secret Manager, dan alur kerja mencakup langkah-langkah berikut:

  1. Mulai: proses dimulai berdasarkan jadwal rotasi yang dikonfigurasi atau rotasi manual sesuai permintaan.
  2. Buat: Secret Manager membuat sandi yang aman yang mematuhi kebijakan sandi Cloud SQL.
  3. Sinkronkan: Secret Manager memperbarui sandi di instance Cloud SQL target dan menyimpan secret baru sebagai versi secret terbaru. Pada tahap ini, instance Cloud SQL memiliki sandi baru, tetapi secret alias masih mengarah ke versi lama.
  4. Perbarui alias: Secret Manager memperbarui alias secret agar mengarah ke versi secret baru.
  5. Kirim notifikasi: jika dikonfigurasi, Secret Manager akan mengirimkan notifikasi Pub/Sub untuk memberi tahu Anda tentang keberhasilan atau kegagalan rotasi.

Jika rotasi gagal, sistem akan otomatis mencoba lagi. Jika kegagalan berlanjut, Secret Manager akan menetapkan status rotasi ke Disabled. Untuk melanjutkan rotasi, Anda harus menyelesaikan masalah yang mendasarinya dan mengaktifkan rotasi lagi.

Langkah berikutnya