Secret Manager חושף API בארכיטקטורת REST ו-API ל-gRPC לשימוש בסודות ולניהול שלהם ישירות או באפליקציות שלכם. בדף הזה מוסבר איך להפעיל את Secret Manager API ולהגדיר את הפרויקט ב- Cloud de Confiance by S3NS כך שישתמש ב-Secret Manager בפעם הראשונה.
כשמתחילים להשתמש ב-Secret Manager, מומלץ להשתמש בפרויקט Cloud de Confiance נפרד. מחיקת הפרויקט תמחק גם את כל המשאבים שנוצרו במהלך הבדיקה, כולל משאבים שחייבים עליהם.
אם אתם מפתחים אפליקציה בסביבת פיתוח משולבת (IDE) שמותקן בה Cloud Code, Secret Manager משולב בתוסף. המשמעות היא שאתם יכולים ליצור סודות, להציג אותם, לעדכן אותם ולהשתמש בהם בלי לצאת מסביבת הפיתוח המשולבת. מידע נוסף על שימוש ב-Secret Manager עם Cloud Code זמין במדריך לניהול סודות בסביבת הפיתוח המשולבת המועדפת עליכם: VS Code, IntelliJ או Cloud Shell Editor.
לפני שמתחילים
-
נכנסים לדף לבחירת הפרויקט במסוף Cloud de Confiance .
-
בוחרים או יוצרים Cloud de Confiance פרויקט.
תפקידים שנדרשים כדי לבחור או ליצור פרויקט
- Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
-
יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (יצירת פרויקטים) (
roles/resourcemanager.projectCreator), שכולל את ההרשאהresourcemanager.projects.create. איך מקצים תפקידים
הפעלת Secret Manager API
המסוף
נכנסים לדף Secret Manager API במסוף Cloud de Confiance .
מוודאים ששם הפרויקט מופיע בבורר הפרויקטים בחלק העליון של הדף.
אם שם הפרויקט לא מופיע, לוחצים על בורר הפרויקטים ובוחרים את הפרויקט.
- לוחצים על Enable.
gcloud
-
במסוף Cloud de Confiance , מפעילים את Cloud Shell.
בחלק התחתון של Cloud de Confiance המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
- כדי להגדיר את הפרויקט Cloud de Confiance by S3NS בסשן של gcloud, מריצים את הפקודה
gcloud config set project. מחליפים את PROJECT_ID במזהה הפרויקט ב- Cloud de Confiance .gcloud config set project PROJECT_ID
- כדי להפעיל את Secret Manager API, מריצים את הפקודה
gcloud services enable:gcloud services enable secretmanager.googleapis.com
- כדי לוודא ש-Secret Manager API מופעל, מריצים את הפקודה
gcloud services list:gcloud services list --enabled
מוודאים ש-Secret Manager API מופיע ברשימת ממשקי ה-API המופעלים.
גישה לסודות אזוריים בסביבה שלכם
כדי ליצור ולנהל סודות אזוריים, ההגדרה שלכם משתמשת בנקודת קצה מרכזית שמסתמכת על מאזן עומסים גלובלי (GSLB) כדי לנתב בקשות. זה שונה מ-standard Cloud de Confiance by S3NS, שבו צריך להגדיר נקודת קצה אזורית ספציפית.
השימוש בשיטה הזו מבטיח שעומסי העבודה יוכלו לעמוד בדרישות של שמירת נתונים וריבונות נתונים, על ידי ציון מפורש של המיקום שבו סוד צריך להיות מאוחסן בקריאות ל-API או בפקודות Google Cloud CLI.
כדי לוודא שהסודות שלכם מאוחסנים במיקום גיאוגרפי ספציפי, אתם צריכים לציין את האזור בבקשות שלכם.
- Cloud de Confiance by S3NS: כשמשתמשים ב- Cloud de Confiance by S3NS, מוסיפים את הדגל
--locationלפקודות. - REST API: כשמשתמשים ב-REST API, צריך לכלול את המיקום ישירות בכתובת ה-URL של הבקשה.
הגדרת תפקידים והרשאות
כדי לקבל את ההרשאות שנדרשות להגדרת Secret Manager, צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד אדמין של Secret Manager (roles/secretmanager.admin) בפרויקט.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
מידע נוסף על בקרת הגישה ל-Secret Manager זמין במאמר בקרת גישה באמצעות IAM.