En esta página, se describe cómo configurar la rotación automática para las credenciales de la base de datos de Cloud SQL en Secret Manager.
Antes de comenzar
- Asegúrate de que tu instancia de Cloud SQL use una variante de motor de base de datos compatible, como PostgreSQL o SQL Server.
- Asegúrate de usar un secreto regional. La rotación automática de las credenciales de Cloud SQL solo está disponible para los secretos regionales en Secret Manager. Los secretos globales no admiten esta función.
- Asegúrate de tener una instancia de Cloud SQL existente y un usuario de base de datos. Para obtener más información, consulta Crea instancias y Crea y administra usuarios.
- Asegúrate de tener permisos para administrar las políticas de IAM en tu instancia de Cloud SQL. Para obtener más información, consulta Roles y permisos.
Roles obligatorios
Para obtener los permisos que necesitas para habilitar la rotación automática, pídele a tu administrador que te otorgue un rol que contenga los siguientes permisos:
cloudsql.users.listcloudsql.users.update
Puedes obtener estos permisos con roles predefinidos o roles personalizados. Para ver qué roles están asociados con qué permisos, consulta Roles de IAM para Cloud SQL.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Crea un secreto de credenciales de base de datos de Cloud SQL
Para habilitar la rotación automática, debes crear un secreto del tipo Cloud SQL DB credentials.
Console
-
En la Cloud de Confiance consola, dirígete a la página Secret Manager.
-
En la página Secret Manager, haz clic en la pestaña Secretos regionales y, luego, haz clic en Crear secreto regional.
-
En la página Crear secreto regional, ingresa un nombre para el secreto en el campo Nombre.
-
Selecciona la casilla de verificación Establecer tipo de secreto y elige
Cloud SQL DB credentialscomo tipo de secreto. -
Elige la ubicación en la que deseas almacenar tu secreto regional de la lista Región.
-
(Opcional) En la sección Rotación, configura el programa de rotación para tu secreto. Si no configuras un programa de rotación, debes rotar el secreto de forma manual.
Selecciona la casilla de verificación Establecer período de rotación.
En la lista Período de rotación, selecciona una de las opciones predeterminadas o selecciona Personalizado para configurar tu propio programa de rotación.
En el campo A partir del, ingresa la fecha y hora de inicio del período de rotación.
-
Haz clic en Crear secreto.
Otorga permisos a la identidad secreta integrada
Cada secreto tiene un identificador único que lo distingue de todos los demás recursos de tu Cloud de Confiance by S3NS proyecto. Debes otorgar a la identidad integrada los permisos necesarios para actualizar las credenciales en tu instancia de Cloud SQL. Para obtener más información, consulta Cómo otorgar roles a recursos con identidades integradas.
Console
-
En la página de detalles del secreto, ve a la pestaña Descripción general.
-
Busca y copia el identificador principal de IAM del secreto.
El identificador tiene el siguiente formato:
principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID. -
En la Cloud de Confiance consola de, dirígete a la página IAM.
-
Haz clic en Otorgar acceso.
Aparecerá el panel Otorgar acceso.
-
En el campo Principales nuevas, pega el identificador copiado anteriormente.
-
En la lista Selecciona un rol, elige un rol que otorgue los permisos necesarios.
Para obtener más información, consulta los Roles requeridos.
-
Haz clic en Guardar.
Rota tu secreto
El estado de rotación de los secretos de Cloud SQL recién creados es Disabled hasta la primera rotación correcta. Debes rotar tu secreto de forma manual para verificar los permisos y comenzar el programa de rotación automática.
Console
-
En la Cloud de Confiance consola, dirígete a la página Secret Manager.
-
En la página Secret Manager, haz clic en la pestaña Secretos regionales.
-
Haz clic en el nombre del secreto para ir a la página de detalles del secreto.
-
Haz clic en Rotar.
Aparecerá el panel Rotar secreto.
-
Especifica el ID de la instancia y el nombre de usuario de la instancia de Cloud SQL que deseas actualizar.
-
(Opcional) Expande la sección Configuración adicional para ingresar una contraseña específica. Si se deja en blanco, Secret Manager genera automáticamente una contraseña aleatoria y segura.
-
Haz clic en Rotar.
Secret Manager intenta actualizar las credenciales en tu instancia de Cloud SQL. Si tiene éxito,
el Estado de rotación cambia a Enabled y comienza el temporizador de rotación automática programada.
¿Qué sigue?
- Obtén información para configurar programas de rotación para secretos.