Auf dieser Seite wird beschrieben, wie Sie den Zugriff auf ein regionales Secret verwalten, einschließlich des Secrets selbst. Weitere Informationen zu Zugriffssteuerungen und Berechtigungen finden Sie unter Zugriffssteuerung mit IAM.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die IAM-Rolle Secret Manager Admin (roles/secretmanager.admin) für das Secret, Projekt, den Ordner oder die Organisation zuzuweisen. Damit erhalten Sie die Berechtigungen, die Sie zum Verwalten des Zugriffs auf Secrets benötigen.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Zugriff gewähren
Verwenden Sie eine der folgenden Methoden, um Zugriff auf ein Secret zu gewähren:
Console
-
Rufen Sie in der Cloud de Confiance Console die Secret Manager Seite auf.
-
Rufen Sie den Tab Regionale Secrets auf. Klicken Sie das Kästchen neben dem Namen des Secrets an, um ein Secret auszuwählen.
-
Falls das Fenster noch nicht geöffnet ist, klicken Sie auf Infofeld ansehen , um es zu öffnen.
-
Klicken Sie im Infofeld auf Hauptkonto hinzufügen.
-
Geben Sie im Feld Neue Hauptkonten die E-Mail-Adressen der Mitglieder ein, die Sie hinzufügen möchten.
-
Wählen Sie in der Liste Rolle auswählen die Option Secret Manager und dann Zugriffsfunktion für Secret Manager-Secret aus.
gcloud
Prüfen Sie, ob Sie die unter Secret Manager API aktivieren beschriebenen Schritte ausgeführt haben, um regionale Secrets zu verwalten.Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:
- SECRET_ID: die ID des Secrets
- LOCATION: der Cloud de Confiance by S3NS Standort des Secrets
- MEMBER: das IAM-Mitglied, z. B. ein Nutzer, eine Gruppe oder ein Dienstkonto
Führen Sie folgenden Befehl aus:
Linux, macOS oder Cloud Shell
gcloud secrets add-iam-policy-binding SECRET_ID --location=LOCATION \ --member="MEMBER" \ --role="roles/secretmanager.secretAccessor"
Windows (PowerShell)
gcloud secrets add-iam-policy-binding SECRET_ID --location=LOCATION ` --member="MEMBER" ` --role="roles/secretmanager.secretAccessor"
Windows (cmd.exe)
gcloud secrets add-iam-policy-binding SECRET_ID --location=LOCATION ^ --member="MEMBER" ^ --role="roles/secretmanager.secretAccessor"
REST
Hinweis: Im Gegensatz zu den anderen Beispielen wird dadurch die gesamte IAM-Richtlinie ersetzt.
Ersetzen Sie folgende Werte in den Anfragedaten:
- LOCATION: der Cloud de Confiance by S3NS Standort des Secrets
- PROJECT_ID: das Cloud de Confiance by S3NS Projekt, das das Secret enthält
- SECRET_ID: die ID des Secrets
- MEMBER: das IAM-Mitglied, z. B. ein Nutzer, eine Gruppe oder ein Dienstkonto
HTTP-Methode und URL:
POST https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID:setIamPolicy
JSON-Text der Anfrage:
{"policy": {"bindings": [{"members": ["MEMBER"], "role": "roles/secretmanager.secretAccessor"}]}}
Wenn Sie die Anfrage senden möchten, wählen Sie eine der folgenden Optionen aus:
curl
Speichern Sie den Anfragetext in einer Datei mit dem Namen request.json und führen Sie den folgenden Befehl aus:
curl -X POST \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json; charset=utf-8" \
-d @request.json \
"https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID:setIamPolicy"
PowerShell
Speichern Sie den Anfragetext in einer Datei mit dem Namen request.json und führen Sie den folgenden Befehl aus:
$cred = gcloud auth print-access-token
$headers = @{ "Authorization" = "Bearer $cred" }
Invoke-WebRequest `
-Method POST `
-Headers $headers `
-ContentType: "application/json; charset=utf-8" `
-InFile request.json `
-Uri "https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID:setIamPolicy" | Select-Object -Expand Content
Sie sollten eine JSON-Antwort ähnlich wie diese erhalten:
{
"version": 1,
"etag": "BwYhOrAmWFQ=",
"bindings": [
{
"role": "roles/secretmanager.secretAccessor",
"members": [
"user:username@google.com"
]
}
]
}
Go
Legen Sie vor dem Ausführen von Codebeispielen die GOOGLE_CLOUD_UNIVERSE_DOMAIN Umgebung
variable auf s3nsapis.fr fest.
Um diesen Code auszuführen, müssen Sie zuerst eine Go-Entwicklungsumgebung einrichten und das Secret Manager Go SDK installieren. In Compute Engine oder GKE müssen Sie sich mit dem Bereich cloud-platform authentifizieren.
Java
Legen Sie vor dem Ausführen von Codebeispielen die GOOGLE_CLOUD_UNIVERSE_DOMAIN Umgebung
variable auf s3nsapis.fr fest.
Um diesen Code auszuführen, müssen Sie zuerst eine Java-Entwicklungsumgebung einrichten und das Secret Manager Java SDK installieren. In Compute Engine oder GKE müssen Sie sich mit dem Bereich cloud-platform authentifizieren.
Node.js
Legen Sie vor dem Ausführen von Codebeispielen die GOOGLE_CLOUD_UNIVERSE_DOMAIN Umgebung
variable auf s3nsapis.fr fest.
Um diesen Code auszuführen, müssen Sie zuerst eine Node.js-Entwicklungsumgebung einrichten und das Secret Manager Node.js SDK installieren. In Compute Engine oder GKE müssen Sie sich mit dem Bereich cloud-platform authentifizieren.
Python
Legen Sie vor dem Ausführen von Codebeispielen die GOOGLE_CLOUD_UNIVERSE_DOMAIN Umgebung
variable auf s3nsapis.fr fest.
Um diesen Code auszuführen, müssen Sie zuerst eine Python-Entwicklungsumgebung einrichten und das Secret Manager Python SDK installieren. In Compute Engine oder GKE müssen Sie sich mit dem Bereich cloud-platform authentifizieren.
Zugriff widerrufen
Verwenden Sie eine der folgenden Methoden, um den Zugriff auf ein Secret zu widerrufen:
Console
-
Rufen Sie in der Cloud de Confiance Console die Secret Manager Seite auf.
-
Rufen Sie den Tab Regionale Secrets auf. Klicken Sie das Kästchen neben dem Namen des Secrets an, um ein Secret auszuwählen.
-
Falls das Fenster noch nicht geöffnet ist, klicken Sie auf Infofeld ansehen , um es zu öffnen.
-
Klicken Sie im Infobereich auf den Erweiterungspfeil neben der Nutzerrolle, um eine Liste der Nutzer oder Dienstkonten mit Zugriff auf diese Rolle aufzurufen.
-
Klicken Sie neben der Dienstkonto- oder Nutzer-ID auf „Löschen“ Löschen, um den Nutzer oder das Dienstkonto zu entfernen.
-
Klicken Sie im nun eingeblendeten Bestätigungsdialog auf Entfernen.
gcloud
Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:
- SECRET_ID: die ID des Secrets
- LOCATION: der Cloud de Confiance by S3NS Standort des Secrets
- MEMBER: das IAM-Mitglied, z. B. ein Nutzer, eine Gruppe oder ein Dienstkonto
Führen Sie folgenden Befehl aus:
Linux, macOS oder Cloud Shell
gcloud secrets remove-iam-policy-binding SECRET_ID --location=LOCATION \ --member="MEMBER" \ --role="roles/secretmanager.secretAccessor"
Windows (PowerShell)
gcloud secrets remove-iam-policy-binding SECRET_ID --location=LOCATION ` --member="MEMBER" ` --role="roles/secretmanager.secretAccessor"
Windows (cmd.exe)
gcloud secrets remove-iam-policy-binding SECRET_ID --location=LOCATION ^ --member="MEMBER" ^ --role="roles/secretmanager.secretAccessor"
REST
Hinweis: Im Gegensatz zu den anderen Beispielen wird dadurch die gesamte IAM-Richtlinie ersetzt.
Ersetzen Sie folgende Werte in den Anfragedaten:
- LOCATION: der Cloud de Confiance by S3NS Standort des Secrets
- PROJECT_ID: die Cloud de Confiance by S3NS Projekt-ID
- SECRET_ID: die ID des Secrets
HTTP-Methode und URL:
POST https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID:setIamPolicy
JSON-Text der Anfrage:
{"policy": {"bindings": []}}
Wenn Sie die Anfrage senden möchten, wählen Sie eine der folgenden Optionen aus:
curl
Speichern Sie den Anfragetext in einer Datei mit dem Namen request.json und führen Sie den folgenden Befehl aus:
curl -X POST \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json; charset=utf-8" \
-d @request.json \
"https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID:setIamPolicy"
PowerShell
Speichern Sie den Anfragetext in einer Datei mit dem Namen request.json und führen Sie den folgenden Befehl aus:
$cred = gcloud auth print-access-token
$headers = @{ "Authorization" = "Bearer $cred" }
Invoke-WebRequest `
-Method POST `
-Headers $headers `
-ContentType: "application/json; charset=utf-8" `
-InFile request.json `
-Uri "https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID:setIamPolicy" | Select-Object -Expand Content
Sie sollten eine JSON-Antwort ähnlich wie diese erhalten:
{
"version": 1,
"etag": "BwYhOtzsOBk="
}
Go
Legen Sie vor dem Ausführen von Codebeispielen die GOOGLE_CLOUD_UNIVERSE_DOMAIN Umgebung
variable auf s3nsapis.fr fest.
Um diesen Code auszuführen, müssen Sie zuerst eine Go-Entwicklungsumgebung einrichten und das Secret Manager Go SDK installieren. In Compute Engine oder GKE müssen Sie sich mit dem Bereich cloud-platform authentifizieren.
Java
Legen Sie vor dem Ausführen von Codebeispielen die GOOGLE_CLOUD_UNIVERSE_DOMAIN Umgebung
variable auf s3nsapis.fr fest.
Um diesen Code auszuführen, müssen Sie zuerst eine Java-Entwicklungsumgebung einrichten und das Secret Manager Java SDK installieren. In Compute Engine oder GKE müssen Sie sich mit dem Bereich cloud-platform authentifizieren.
Node.js
Legen Sie vor dem Ausführen von Codebeispielen die GOOGLE_CLOUD_UNIVERSE_DOMAIN Umgebung
variable auf s3nsapis.fr fest.
Um diesen Code auszuführen, müssen Sie zuerst eine Node.js-Entwicklungsumgebung einrichten und das Secret Manager Node.js SDK installieren. In Compute Engine oder GKE müssen Sie sich mit dem Bereich cloud-platform authentifizieren.
Python
Legen Sie vor dem Ausführen von Codebeispielen die GOOGLE_CLOUD_UNIVERSE_DOMAIN Umgebung
variable auf s3nsapis.fr fest.
Um diesen Code auszuführen, müssen Sie zuerst eine Python-Entwicklungsumgebung einrichten und das Secret Manager Python SDK installieren. In Compute Engine oder GKE müssen Sie sich mit dem Bereich cloud-platform authentifizieren.