Configurer la rotation automatique des secrets Cloud SQL

Cette page explique comment configurer la rotation automatique des identifiants de votre base de données Cloud SQL dans Secret Manager.

Avant de commencer

  • Assurez-vous que votre instance Cloud SQL utilise une variante de moteur de base de données compatible, telle que PostgreSQL ou SQL Server.
  • Assurez-vous d'utiliser un secret régional. La rotation automatique des identifiants Cloud SQL n'est disponible que pour les secrets régionaux dans Secret Manager. Les secrets globaux ne sont pas compatibles avec cette fonctionnalité.
  • Assurez-vous de disposer d'une instance Cloud SQL et d'un utilisateur de base de données existants. Pour en savoir plus, consultez Créer des instances et Créer et gérer des utilisateurs.
  • Assurez-vous de disposer des autorisations nécessaires pour gérer les stratégies IAM sur votre instance Cloud SQL. Pour en savoir plus, consultez Rôles et autorisations.

Rôles requis

Pour obtenir les autorisations nécessaires pour activer la rotation automatique, demandez à votre administrateur de vous attribuer un rôle contenant les autorisations suivantes :

  • cloudsql.users.list
  • cloudsql.users.update

Vous pouvez obtenir ces autorisations avec des rôles prédéfinis ou des rôles personnalisés. Pour connaître les rôles et les autorisations associées, consultez la page Rôles IAM pour Cloud SQL.

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Créer un secret d'identifiants de base de données Cloud SQL

Pour activer la rotation automatique, vous devez créer un secret de type Cloud SQL DB credentials.

Console

  1. Dans la console Cloud de Confiance , accédez à la page Secret Manager.

    Accéder à Secret Manager

  2. Sur la page Secret Manager, cliquez sur l'onglet Secrets régionaux, puis sur Créer un secret régional.

  3. Sur la page Créer un secret régional, saisissez le nom du secret dans le champ Nom.

  4. Cochez la case Set secret type (Définir le type de secret), puis sélectionnez Cloud SQL DB credentials comme type de secret.

  5. Dans la liste Région, sélectionnez l'emplacement où vous souhaitez stocker votre secret régional.

  6. (Facultatif) Dans la section Rotation, configurez le calendrier de rotation de votre secret. Si vous ne configurez pas de calendrier de rotation, vous devez alterner le secret manuellement.

    1. Cochez la case Définir la période de rotation.

    2. Dans la liste Période de rotation, sélectionnez l'une des options par défaut ou Personnalisée pour configurer votre propre calendrier de rotation.

    3. Dans le champ Rotation à partir du, saisissez la date et l'heure de début de la période de rotation.

  7. Cliquez sur Créer un secret.

Accorder des autorisations à l'identité secrète intégrée

Chaque secret possède un identifiant unique qui le distingue de toutes les autres ressources de votre projet Cloud de Confiance by S3NS . Vous devez accorder à l'identité intégrée les autorisations requises pour mettre à jour les identifiants sur votre instance Cloud SQL. Pour en savoir plus, consultez Attribuer des rôles à des ressources avec des identités intégrées.

Console

  1. Sur la page d'informations sur le secret, accédez à l'onglet Vue d'ensemble.

  2. Recherchez et copiez l'identifiant du compte principal IAM du secret.

    L'identifiant apparaît au format suivant : principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID.

  3. Dans la console Cloud de Confiance , accédez à la page IAM.

    Accéder à IAM

  4. Cliquez sur Accorder l'accès.

    Le panneau Accorder l'accès s'affiche.

  5. Dans le champ Nouveaux comptes principaux, collez l'identifiant copié précédemment.

  6. Dans la liste Sélectionner un rôle, sélectionnez un rôle qui accorde les autorisations nécessaires.

    Pour en savoir plus, consultez la section Rôles requis.

  7. Cliquez sur Enregistrer.

Effectuer une rotation de votre secret

L'état de rotation des secrets Cloud SQL nouvellement créés est Disabled jusqu'à la première rotation réussie. Vous devez faire pivoter manuellement votre secret pour vérifier les autorisations et démarrer le calendrier de rotation automatique.

Console

  1. Dans la console Cloud de Confiance , accédez à la page Secret Manager.

    Accéder à Secret Manager

  2. Sur la page Secret Manager, cliquez sur l'onglet Secrets régionaux.

  3. Cliquez sur le nom du secret pour accéder à la page d'informations le concernant.

  4. Cliquez sur  Effectuer une rotation.

    Le panneau Faire pivoter le secret s'affiche.

  5. Spécifiez l'ID d'instance et le nom d'utilisateur de l'instance Cloud SQL que vous souhaitez mettre à jour.

  6. (Facultatif) Développez la section Paramètres supplémentaires pour saisir un mot de passe spécifique. Si vous ne renseignez pas ce champ, Secret Manager génère automatiquement un mot de passe aléatoire et sécurisé.

  7. Cliquez sur Rotation.

Secret Manager tente de mettre à jour les identifiants dans votre instance Cloud SQL. Si l'opération réussit, l'état de la rotation passe à Enabled et le minuteur de rotation automatique planifiée démarre.

Étapes suivantes