Descripción general de Secret Manager

Secret Manager es un servicio de administración de Secrets y credenciales que te permite almacenar y administrar datos sensibles, como claves de API, nombres de usuario, contraseñas, certificados y mucho más.

Esta es la documentación del servicio regional, que te permite especificar que tus secretos solo se pueden almacenar o acceder en una región en particular. Para obtener información sobre el servicio global predeterminado, consulta la documentación del servicio global. Si no sabes qué servicio necesitas, consulta Opciones de servicios globales y regionales.

Conceptos clave

Un secreto es un recurso que contiene una colección de metadatos y versiones del secreto. Los metadatos pueden incluir ubicaciones de replicación, etiquetas, anotaciones y permisos.

Una versión del secreto almacena los datos reales del secreto, como claves de API, contraseñas o certificados. Cada versión se identifica con un ID o una marca de tiempo únicos. Las versiones proporcionan un registro de auditoría que te permite hacer un seguimiento de cómo cambió un secreto con el tiempo.

Con Secret Manager, puedes hacer lo siguiente:

  • Administra la reversión, la recuperación y la auditoría con versiones: Las versiones te ayudan a administrar lanzamientos graduales y reversiones de emergencia. Si un secreto se cambia o se ve comprometido accidentalmente, puedes revertir a una versión anterior que se sepa que es correcta. Esto minimiza el tiempo de inactividad potencial y las vulneraciones de seguridad. El control de versiones mantiene un registro histórico de los cambios realizados en un secreto, lo que incluye quién realizó los cambios y cuándo. Te ayuda a auditar los datos secretos y hacer un seguimiento de cualquier intento de acceso no autorizado. Puedes fijar versiones de secretos a cargas de trabajo específicas y agregar alias para acceder más fácilmente a los datos de los secretos. También puedes inhabilitar o destruir versiones de secretos que no necesites.

  • Encripta tus datos secretos en tránsito y en reposo: Todos los secretos se encriptan de forma predeterminada, tanto en tránsito con TLS como en reposo con claves de encriptación AES de 256 bits. Para quienes requieren un control más detallado, puedes encriptar tus datos secretos con claves de encriptación administradas por el cliente (CMEK). Con CMEK, puedes generar claves de encriptación nuevas o importar las existentes para satisfacer tus requisitos específicos.

  • Administra el acceso a los secretos con roles y condiciones detallados de Identity and Access Management (IAM): Con los roles y permisos de IAM, puedes proporcionar acceso detallado a recursos específicos de Secret Manager. Puedes separar las responsabilidades para acceder a los secretos, administrarlos, auditarlos y rotarlos.

  • Rota los secretos automáticamente para cumplir con tus requisitos de seguridad y cumplimiento: Rotar tus secretos protege contra el acceso no autorizado y las violaciones de la seguridad de los datos. Cambiar tus secretos con regularidad reduce el riesgo de que se olviden o queden obsoletos, y garantiza el cumplimiento de muchos marcos regulatorios que requieren la rotación periódica de credenciales sensibles.

  • Aplica la residencia de datos con secretos regionales: La residencia de datos exige que ciertos tipos de datos, que a menudo pertenecen a personas físicas o organizaciones específicas, se almacenen en una ubicación geográfica definida. Puedes crear secretos regionales y almacenar tus datos sensibles en una ubicación específica para cumplir con las leyes y reglamentaciones de soberanía de los datos.

Diferencia entre la administración de secretos y la administración de claves

La administración de secretos y la administración de claves son componentes fundamentales de la seguridad de los datos, pero tienen propósitos distintos y manejan diferentes tipos de información sensible. La elección entre la administración de secretos y la administración de claves depende de tus necesidades específicas. Si quieres almacenar y administrar datos confidenciales de forma segura, un sistema de administración de secretos es la herramienta adecuada. Si deseas administrar claves de encriptación y realizar operaciones criptográficas, un sistema de administración de claves es la mejor opción.

Puedes usar la siguiente tabla para comprender las diferencias clave entre Secret Manager y un sistema de administración de claves, como Cloud Key Management Service(Cloud KMS).

Función Secret Manager Cloud KMS
Función principal Almacena, administra y accede a los secretos como BLOB binarios o cadenas de texto. Administrar claves criptográficas y usarlas para encriptar o desencriptar datos
Datos almacenados Son los valores reales de los secretos. Con los permisos adecuados, puedes ver el contenido del secreto. Claves criptográficas No puedes ver, extraer ni exportar los secretos criptográficos reales (los bits y bytes) que se usan para las operaciones de encriptación y desencriptación.
Encriptación Encripta los secretos en reposo y en tránsito con Google Cloud-powered keys o claves administradas por el cliente. Proporciona capacidades de encriptación y desencriptación para otros servicios.
Casos de uso típicos Almacenar información de configuración, como contraseñas de bases de datos, claves de API o certificados TLS que una aplicación necesita en el entorno de ejecución Manejar grandes cargas de trabajo de encriptación, como encriptar filas en una base de datos o encriptar datos binarios, como imágenes y archivos También puedes usar Cloud KMS para realizar otras operaciones criptográficas, como la firma y la verificación.

Encriptación de secretos

Secret Manager siempre encripta los datos de tus secretos antes de que persistan en el disco. Para obtener más información sobre las opciones de encriptación de Cloud de Confiance by S3NS , consulta Encriptación en reposo.

Secret Manager administra las claves de encriptación del lado del servidor en tu nombre con los mismos sistemas de administración de claves endurecidos que usamos para nuestros propios datos cifrados, incluidos los estrictos controles de acceso a claves y auditorías. Secret Manager encripta los datos en reposo del usuario mediante AES-256. No se requiere configuración, no es necesario modificar la forma en que accedes al servicio y no se genera un impacto visible en el rendimiento. Tus datos secretos se desencriptan de forma automática y con transparencia cuando accedes a un usuario autorizado.

La API de Secret Manager siempre se comunica a través de una conexión HTTP(S) segura.

Quienes requieran una capa adicional de protección pueden habilitar las CMEK y usar sus propias claves de encriptación almacenadas en Cloud Key Management Service para proteger los secretos almacenados en Secret Manager. Consulta Cómo agregar encriptación con CMEK a secretos regionales para obtener detalles sobre cómo usar claves de encriptación administradas por el cliente.

¿Qué sigue?