Este documento descreve a rotação automática de secrets do Cloud SQL no Secret Manager. Com a rotação automática, o Secret Manager gera uma senha segura, atualiza o secret na instância de banco de dados do Cloud SQL de destino e armazena o novo secret como a versão mais recente.
Benefícios da rotação automática
A rotação automática oferece as seguintes vantagens:
- Elimina a necessidade de manter funções personalizadas do Cloud Run para rotacionar credenciais.
- Minimiza o impacto de credenciais vazadas, rotacionando-as com frequência.
- Permite atender aos requisitos de compliance que exigem a rotação regular de senhas , por exemplo, os padrões de segurança de dados do setor de cartões de pagamento (PCI-DSS, na sigla em inglês). Para mais informações, consulte a Central de recursos de compliance.
Principais conceitos
Para usar a rotação automática, é necessário entender os seguintes conceitos:
Tipos de secret
É possível usar tipos de secret para categorizar seus secrets. Para ativar a rotação automática, selecione o tipo de secret Cloud SQL DB credentials durante a criação. Para mais informações, consulte Criar um
secret regional.
Os secrets atuais não oferecem suporte à rotação automática.
Identidades integradas para secrets
Os secrets são tipos de recursos com identidades integradas.
Cada secret tem um identificador exclusivo que o distingue de todos os outros recursos em
seu Cloud de Confiance by S3NS projeto. O sistema gera automaticamente esse identificador exclusivo quando você cria um secret e o armazena no campo iamPolicyUidPrincipal do recurso. Para mais informações, consulte Identidades integradas para recursos.
É necessário conceder à identidade integrada as permissões necessárias para atualizar as credenciais na instância do Cloud SQL. Isso garante que um Secret só tenha os privilégios necessários para rotacionar as próprias credenciais, aderindo ao princípio de privilégio mínimo.
Programação e status da rotação
É possível usar programações de rotação para especificar a frequência com que você quer rotacionar os secrets. Por exemplo, a cada 30 ou 90 dias.
O sistema acompanha a integridade da programação de rotação usando o status de rotação do secret:
Enabled: a programação de rotação está ativada e a rotação mais recente foi bem-sucedida.Disabled: a programação de rotação está pausada. O status também muda paraDisabledse uma tentativa de rotação falhar.
Estratégia de rotação
Cada secret Cloud SQL DB credentials gerencia um conjunto de credenciais de banco de dados (ID da instância do Cloud SQL, nome de usuário e senha).
Durante a rotação, o Secret Manager gera uma senha segura para o usuário do Cloud SQL e atualiza o secret no Secret Manager e na instância do Cloud SQL de destino.
Ciclo de vida da rotação
O processo de rotação automática segue um ciclo de vida específico gerenciado pelo Secret Manager, e o fluxo de trabalho inclui as seguintes etapas:
- Iniciar: o processo começa com base na programação de rotação configurada ou em uma rotação manual sob demanda.
- Gerar: o Secret Manager gera uma senha segura que está em conformidade com as políticas de senha do Cloud SQL.
- Sincronizar: o Secret Manager atualiza a senha na instância do Cloud SQL de destino
e armazena o novo secret como a versão mais recente. Nessa fase, a instância do Cloud SQL tem a nova senha, mas o secret
aliasainda aponta para a versão antiga. - Atualizar alias:o Secret Manager atualiza o alias do secret para apontar para a nova versão.
- Enviar notificação:se configurado, o Secret Manager envia uma notificação do Pub/Sub para alertar sobre o sucesso ou a falha da rotação.
Se a rotação falhar, o sistema vai tentar novamente de forma automática. Se a falha persistir, o Secret Manager vai definir o status da rotação como Disabled. Para retomar a rotação, resolva o problema subjacente e ative a rotação novamente.