Rotazione automatica dei secret Cloud SQL

Questo documento descrive la rotazione automatica dei secret Cloud SQL in Secret Manager. Con la rotazione automatica, Secret Manager genera una password sicura, aggiorna il secret nell'istanza di database Cloud SQL di destinazione e memorizza il nuovo secret come ultima versione del secret.

Vantaggi della rotazione automatica

La rotazione automatica offre i seguenti vantaggi:

Concetti fondamentali

Per utilizzare la rotazione automatica, devi comprendere i seguenti concetti:

Tipi di secret

Puoi utilizzare i tipi di secret per categorizzare i secret. Per abilitare la rotazione automatica, seleziona il tipo di secret Cloud SQL DB credentials durante la creazione. Per saperne di più, consulta Creare un secret regionale.

I segreti esistenti non supportano la rotazione automatica.

Identità integrate per i secret

I secret sono tipi di risorse con identità integrate. Ogni secret ha un identificatore univoco che lo distingue da tutte le altre risorse del tuo progetto Cloud de Confiance by S3NS . Il sistema genera automaticamente questo identificatore univoco quando crei un secret e lo memorizza nel campo iamPolicyUidPrincipal della risorsa secret. Per saperne di più, consulta Identità integrate per le risorse.

Devi concedere all'identità integrata le autorizzazioni necessarie per aggiornare le credenziali sull'istanza Cloud SQL. In questo modo, un secret dispone solo dei privilegi necessari per ruotare le proprie credenziali, rispettando il principio del privilegio minimo.

Pianificazione e stato della rotazione

Puoi utilizzare le pianificazioni di rotazione per specificare la frequenza con cui vuoi ruotare i secret. Ad esempio, ogni 30 o 90 giorni.

Il sistema monitora l'integrità della pianificazione della rotazione utilizzando lo stato di rotazione del secret:

  • Enabled: la pianificazione della rotazione è abilitata e l'ultima rotazione è andata a buon fine.
  • Disabled: la pianificazione della rotazione è in pausa. Lo stato diventa anche Disabled se un tentativo di rotazione non va a buon fine.

Strategia di rotazione

Ogni secret Cloud SQL DB credentials gestisce un insieme di credenziali del database (ID istanza Cloud SQL, nome utente e password).

Durante la rotazione, Secret Manager genera una password sicura per l'utente Cloud SQL e aggiorna il secret sia in Secret Manager sia nell'istanza Cloud SQL di destinazione.

Ciclo di vita della rotazione

Il processo di rotazione automatica segue un ciclo di vita specifico gestito da Secret Manager e il flusso di lavoro include i seguenti passaggi:

  1. Avvio:il processo inizia in base alla pianificazione della rotazione configurata o a una rotazione manuale on demand.
  2. Genera:Secret Manager genera una password sicura che rispetta le policy per le password di Cloud SQL.
  3. Sincronizza:Secret Manager aggiorna la password nell'istanza Cloud SQL di destinazione e memorizza il nuovo secret come ultima versione del secret. A questo punto, l'istanza Cloud SQL ha la nuova password, ma il secret alias punta ancora alla versione precedente.
  4. Aggiorna alias:Secret Manager aggiorna l'alias del secret in modo che punti alla nuova versione del secret.
  5. Invia notifica:se configurato, Secret Manager invia una notifica Pub/Sub per avvisarti dell'esito positivo o negativo della rotazione.

Se la rotazione non va a buon fine, il sistema riprova automaticamente. Se l'errore persiste, Secret Manager imposta lo stato di rotazione su Disabled. Per riprendere la rotazione, devi risolvere il problema sottostante e riattivarla.

Passaggi successivi