Automatische Rotation für Cloud SQL-Secrets konfigurieren

Auf dieser Seite wird beschrieben, wie Sie die automatische Rotation für Ihre Cloud SQL-Datenbank Anmeldedaten in Secret Manager konfigurieren.

Hinweis

  • Ihre Cloud SQL-Instanz muss eine unterstützte Datenbankmodulvariante wie PostgreSQL oder SQL Server verwenden.
  • Sie müssen ein regionales Secret verwenden. Die automatische Rotation für Cloud SQL-Anmeldedaten ist nur für regionale Secrets in Secret Manager verfügbar. Globale Secrets unterstützen diese Funktion nicht.
  • Sie benötigen eine vorhandene Cloud SQL-Instanz und einen Datenbanknutzer. Weitere Informationen finden Sie unter Instanzen erstellen und Nutzer erstellen und verwalten.
  • Sie benötigen Berechtigungen zum Verwalten der IAM-Richtlinien für Ihre Cloud SQL-Instanz. Weitere Informationen finden Sie unter Rollen und Berechtigungen.

Erforderliche Rollen

Bitten Sie Ihren Administrator, Ihnen eine Rolle zuzuweisen, die die folgenden Berechtigungen enthält, um die Berechtigungen zu erhalten, die Sie zum Aktivieren der automatischen Rotation benötigen:

  • cloudsql.users.list
  • cloudsql.users.update

Sie können diese Berechtigungen entweder mit vordefinierten Rollen oder benutzerdefinierten Rollen erhalten. Informationen dazu, welche Rollen mit welchen Berechtigungen verknüpft sind, finden Sie unter IAM-Rollen für Cloud SQL.

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Cloud SQL-Anmeldedaten-Secret erstellen

Wenn Sie die automatische Rotation aktivieren möchten, müssen Sie ein Secret vom Typ Cloud SQL DB credentials erstellen.

Console

  1. Rufen Sie in der Cloud de Confiance Console die Seite Secret Manager auf.

    Zu Secret Manager

  2. Klicken Sie auf der Seite Secret Manager auf den Tab Regionale Secrets und dann auf Regionales Secret erstellen.

  3. Geben Sie auf der Seite Regionales Secret erstellen im Feld Name einen Namen für das Secret ein.

  4. Klicken Sie das Kästchen Secret-Typ festlegen an und wählen Sie Cloud SQL DB credentials als Secret-Typ aus.

  5. Wählen Sie in der Liste Region den Standort aus, an dem Ihr regionales Secret gespeichert werden soll.

  6. (Optional) Konfigurieren Sie im Abschnitt Rotation den Rotationsplan für Ihr Secret. Wenn Sie keinen Rotationsplan konfigurieren, müssen Sie das Secret manuell rotieren.

    1. Klicken Sie das Kästchen Rotationszeitraum festlegen an.

    2. Wählen Sie in der Liste Rotationszeitraum eine der Standardoptionen aus oder wählen Sie Benutzerdefiniert aus, um einen eigenen Rotationsplan zu konfigurieren.

    3. Geben Sie im Feld Beginn am das Startdatum und die Startzeit für den Rotationszeitraum ein.

  7. Klicken Sie auf Secret erstellen.

Berechtigungen für die integrierte Secret-Identität erteilen

Jedes Secret hat eine eindeutige ID, die es von allen anderen Ressourcen in Ihrem Cloud de Confiance by S3NS Projekt unterscheidet. Sie müssen der integrierten Identität die erforderlichen Berechtigungen erteilen, die zum Aktualisieren der Anmeldedaten für Ihre Cloud SQL-Instanz erforderlich sind. Weitere Informationen finden Sie unter Rollen für Ressourcen mit integrierten Identitäten erteilen.

Console

  1. Rufen Sie auf der Secret-Detailseite den Tab Übersicht auf.

  2. Suchen Sie die IAM-Prinzipal-ID des Secrets und kopieren Sie sie.

    Die ID hat das folgende Format: principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID.

  3. Rufen Sie in der Cloud de Confiance Console die Seite IAM auf.

    IAM aufrufen

  4. Klicken Sie auf Zugriff erlauben.

    Der Bereich Zugriff erlauben wird angezeigt.

  5. Fügen Sie im Feld Neue Prinzipale die zuvor kopierte ID ein.

  6. Wählen Sie in der Liste Rolle auswählen eine Rolle aus, die die erforderlichen Berechtigungen gewährt.

    Weitere Informationen finden Sie unter Erforderliche Rollen.

  7. Klicken Sie auf Speichern.

Secret rotieren

Der Rotationsstatus der neu erstellten Cloud SQL-Secrets ist bis zur ersten erfolgreichen Rotation Disabled. Sie müssen Ihr Secret manuell rotieren, um die Berechtigungen zu überprüfen und den automatischen Rotationsplan zu starten.

Console

  1. Rufen Sie in der Cloud de Confiance Console die Seite Secret Manager auf.

    Zu Secret Manager

  2. Klicken Sie auf der Seite Secret Manager auf den Tab Regionale Secrets.

  3. Klicken Sie auf den Secret-Namen, um zur Secret-Detailseite zu wechseln.

  4. Klicken Sie auf Rotieren.

    Der Bereich Secret rotieren wird angezeigt.

  5. Geben Sie die Instanz-ID und den Nutzernamen der Cloud SQL-Instanz an, die Sie aktualisieren möchten.

  6. (Optional) Erweitern Sie den Abschnitt Zusätzliche Einstellungen , um ein bestimmtes Passwort einzugeben. Wenn Sie das Feld leer lassen, generiert Secret Manager automatisch ein starkes, zufälliges Passwort.

  7. Klicken Sie auf Rotieren.

Secret Manager versucht, die Anmeldedaten in Ihrer Cloud SQL-Instanz zu aktualisieren. Wenn dies gelingt, ändert sich der Rotationsstatus in Enabled und der geplante automatische Rotationstimer beginnt.

Nächste Schritte