Nesta página, descrevemos como criar um secret regional. Um secret contém uma ou mais versões, além de metadados, como rótulos e anotações. O conteúdo real de um secret é armazenado em uma versão do secret.
Antes de começar
-
Configure a autenticação.
Selecione a guia para como planeja usar as amostras nesta página:
Console
Quando você usa o console do Cloud de Confiance para acessar os serviços e as APIs do Cloud de Confiance by S3NS , não é necessário configurar a autenticação.
gcloud
Instale a Google Cloud CLI e faça login na CLI gcloud com sua identidade federada. Depois de fazer login, inicialize a Google Cloud CLI executando o seguinte comando:
gcloud initREST
Para usar as amostras da API REST nesta página em um ambiente de desenvolvimento local, use as credenciais fornecidas para a CLI gcloud.
Instale a Google Cloud CLI e faça login na CLI gcloud com sua identidade federada.
Saiba mais em Autenticar para usar REST na documentação de autenticação do Cloud de Confiance .
Funções exigidas
Para receber as permissões necessárias para criar um secret, peça ao administrador para conceder a você o papel do IAM de Administrador do Secret Manager (roles/secretmanager.admin) no projeto, na pasta ou na organização.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.
Criar um secret regional
É possível criar secrets usando o console Cloud de Confiance , a Google Cloud CLI, a API Secret Manager ou as bibliotecas de cliente do Secret Manager.
Console
-
No console do Cloud de Confiance , acesse a página Secret Manager.
-
Na página Secret Manager, clique na guia Segredos regionais e depois em Criar segredo regional.
-
Na página Criar secret regional, insira um nome para o secret no campo Nome. O nome do secret pode conter letras maiúsculas e minúsculas, numerais, hifens e sublinhados. O comprimento máximo permitido para um nome é de 255 caracteres.
-
(Opcional) (Pré-lançamento) Selecione o Tipo de secret. É possível usar tipos de secrets para categorizar seus secrets.
Os tipos de secrets regionais disponíveis são:
- Credenciais do banco de dados do Cloud SQL: usadas para o recurso de rotação gerenciada do Cloud SQL.
- Outras credenciais do banco de dados: para secrets que contêm credenciais de banco de dados.
- Chave de acesso: para secrets que contêm uma chave de acesso.
- Certificado: para chaves secretas que contêm um certificado.
- Outros: para segredos que não se encaixam em outras categorias.
-
Insira um valor para o secret (por exemplo,
abcd1234). O valor pode estar em qualquer formato, mas não pode ultrapassar 64 KiB. Também é possível fazer upload de um arquivo de texto com o valor do secret usando a opção Fazer upload do arquivo. Essa ação cria automaticamente a versão do secret. -
Escolha o local onde você quer armazenar o secret regional. Selecione uma das seguintes opções:
- Região: armazena o secret em uma única região para minimizar a latência.
- Multirregional: replica secrets em vários locais para alta disponibilidade. Para mais informações, consulte Multirregiões disponíveis.
-
Clique em Criar secret.
gcloud
Antes de usar os dados do comando abaixo, faça estas substituições:
- SECRET_ID: o ID do secret.
- LOCATION: o Cloud de Confiance by S3NS local do secreto.
Execute o seguinte comando:
Linux, macOS ou Cloud Shell
gcloud secrets create SECRET_ID \ --location=LOCATION
Windows (PowerShell)
gcloud secrets create SECRET_ID ` --location=LOCATION
Windows (cmd.exe)
gcloud secrets create SECRET_ID ^ --location=LOCATION
REST
Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:
- LOCATION: o Cloud de Confiance by S3NS local do secreto.
- PROJECT_ID: o ID do projeto do Cloud de Confiance by S3NS .
- SECRET_ID: o ID do secret.
Método HTTP e URL:
POST https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets?secretId=SECRET_ID
Corpo JSON da solicitação:
{}
Para enviar a solicitação, escolha uma destas opções:
curl
Salve o corpo da solicitação em um arquivo com o nome request.json e execute o comando abaixo:
curl -X POST \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json; charset=utf-8" \
-d @request.json \
"https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets?secretId=SECRET_ID"
PowerShell
Salve o corpo da solicitação em um arquivo com
o nome request.json e execute o comando abaixo:
$cred = gcloud auth print-access-token
$headers = @{ "Authorization" = "Bearer $cred" }
Invoke-WebRequest `
-Method POST `
-Headers $headers `
-ContentType: "application/json; charset=utf-8" `
-InFile request.json `
-Uri "https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets?secretId=SECRET_ID" | Select-Object -Expand Content
Você receberá uma resposta JSON semelhante a esta:
{
"name": "projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID",
"createTime": "2024-03-25T08:24:13.153705Z",
"etag": "\"161477e6071da9\""
}
Go
Antes de executar os exemplos de código, defina a variável de ambiente GOOGLE_CLOUD_UNIVERSE_DOMAIN como s3nsapis.fr.
Para executar esse código, primeiro configure um ambiente de desenvolvimento do Go e instale o SDK do Go do Secret Manager. No Compute Engine ou no GKE, você precisa fazer a autenticação com o escopo do cloud-platform.
Java
Antes de executar os exemplos de código, defina a variável de ambiente GOOGLE_CLOUD_UNIVERSE_DOMAIN como s3nsapis.fr.
Para executar esse código, primeiro configure um ambiente de desenvolvimento do Java e instale o SDK do Java do Secret Manager. No Compute Engine ou no GKE, você precisa fazer a autenticação com o escopo do cloud-platform.
Node.js
Antes de executar os exemplos de código, defina a variável de ambiente GOOGLE_CLOUD_UNIVERSE_DOMAIN como s3nsapis.fr.
Para executar esse código, primeiro configure um ambiente de desenvolvimento do Node.js e instale o SDK do Node.js do Secret Manager. No Compute Engine ou no GKE, você precisa fazer a autenticação com o escopo do cloud-platform.
Python
Antes de executar os exemplos de código, defina a variável de ambiente GOOGLE_CLOUD_UNIVERSE_DOMAIN como s3nsapis.fr.
Para executar esse código, primeiro configure um ambiente de desenvolvimento do Python e instale o SDK do Python do Secret Manager. No Compute Engine ou no GKE, você precisa fazer a autenticação com o escopo do cloud-platform.
Adicionar uma versão do secret
O Secret Manager controla automaticamente as versões dos dados do secret usando versões dele. As operações de chave, como
acessar, destruir, desativar e ativar, são aplicadas a versões específicas de secrets. Com o Secret Manager, você
pode associar secrets a versões específicas, como 42, ou a aliases dinâmicos,
como latest. Para saber mais, consulte Adicionar uma versão de secret.
Acessar uma versão do secret
Para acessar os dados de uma versão específica do secret para autenticação, consulte Acessar uma versão regional do secret.
A seguir
- Verifique as cotas e os limites de taxa para diferentes tipos de solicitações de API (acesso, leitura e gravação) por projeto.
- Adicionar criptografia CMEK a secrets regionais
- Adicionar uma versão de secret regional