Questo documento descrive la rotazione automatica dei secret Cloud SQL in Secret Manager. Con la rotazione automatica, Secret Manager genera una password sicura, aggiorna il secret nell'istanza di database Cloud SQL di destinazione e memorizza il nuovo secret come ultima versione del secret.
Vantaggi della rotazione automatica
La rotazione automatica offre i seguenti vantaggi:
- Elimina la necessità di gestire funzioni Cloud Run personalizzate per la rotazione delle credenziali.
- Riduce al minimo l'impatto delle credenziali compromesse ruotandole frequentemente.
- Consente di soddisfare i requisiti di conformità che impongono la rotazione regolare delle password, ad esempio gli standard di sicurezza dei dati dell'industria delle carte di pagamento (PCI-DSS). Per saperne di più, consulta il Centro risorse per la conformità.
Concetti fondamentali
Per utilizzare la rotazione automatica, devi comprendere i seguenti concetti:
Tipi di secret
Puoi utilizzare i tipi di secret per categorizzare i secret. Per abilitare la rotazione automatica, seleziona il tipo di secret Cloud SQL DB credentials
durante la creazione. Per saperne di più, consulta Creare un secret regionale.
I segreti esistenti non supportano la rotazione automatica.
Identità integrate per i secret
I secret sono tipi di risorse con identità integrate.
Ogni secret ha un identificatore univoco che lo distingue da tutte le altre risorse del tuo progetto Cloud de Confiance by S3NS . Il sistema genera automaticamente questo identificatore univoco quando crei un secret
e lo memorizza nel campo iamPolicyUidPrincipal della risorsa secret. Per saperne di più, consulta Identità integrate per le risorse.
Devi concedere all'identità integrata le autorizzazioni necessarie per aggiornare le credenziali sull'istanza Cloud SQL. In questo modo, un secret dispone solo dei privilegi necessari per ruotare le proprie credenziali, rispettando il principio del privilegio minimo.
Pianificazione e stato della rotazione
Puoi utilizzare le pianificazioni di rotazione per specificare la frequenza con cui vuoi ruotare i secret. Ad esempio, ogni 30 o 90 giorni.
Il sistema monitora l'integrità della pianificazione della rotazione utilizzando lo stato di rotazione del secret:
Enabled: la pianificazione della rotazione è abilitata e l'ultima rotazione è andata a buon fine.Disabled: la pianificazione della rotazione è in pausa. Lo stato diventa ancheDisabledse un tentativo di rotazione non va a buon fine.
Strategia di rotazione
Ogni secret Cloud SQL DB credentials gestisce un insieme di credenziali del database (ID istanza Cloud SQL, nome utente e password).
Durante la rotazione, Secret Manager genera una password sicura per l'utente Cloud SQL e aggiorna il secret sia in Secret Manager sia nell'istanza Cloud SQL di destinazione.
Ciclo di vita della rotazione
Il processo di rotazione automatica segue un ciclo di vita specifico gestito da Secret Manager e il flusso di lavoro include i seguenti passaggi:
- Avvio:il processo inizia in base alla pianificazione della rotazione configurata o a una rotazione manuale on demand.
- Genera:Secret Manager genera una password sicura che rispetta le policy per le password di Cloud SQL.
- Sincronizza:Secret Manager aggiorna la password nell'istanza Cloud SQL di destinazione e memorizza il nuovo secret come ultima versione del secret. A questo punto, l'istanza Cloud SQL ha la nuova password, ma il secret
aliaspunta ancora alla versione precedente. - Aggiorna alias:Secret Manager aggiorna l'alias del secret in modo che punti alla nuova versione del secret.
- Invia notifica:se configurato, Secret Manager invia una notifica Pub/Sub per avvisarti dell'esito positivo o negativo della rotazione.
Se la rotazione non va a buon fine, il sistema riprova automaticamente. Se l'errore persiste,
Secret Manager imposta lo stato di rotazione su Disabled. Per
riprendere la rotazione, devi risolvere il problema sottostante e riattivarla.