בדף הזה מוסבר איך להגדיר רוטציה אוטומטית של פרטי הכניסה למסד הנתונים של Cloud SQL ב-Secret Manager.
לפני שמתחילים
- מוודאים שמופע Cloud SQL משתמש בגרסה נתמכת של המנוע של מסד הנתונים, כמו PostgreSQL או SQL Server.
- מוודאים שאתם משתמשים בסוד אזורי. רוטציה אוטומטית של פרטי הכניסה ל-Cloud SQL זמינה רק לסודות אזוריים ב-Secret Manager. התכונה הזו לא נתמכת בסודות גלובליים.
- מוודאים שיש לכם מכונה קיימת של Cloud SQL ומשתמש של מסד נתונים. מידע נוסף מופיע במאמרים בנושא יצירת מופעים ויצירה וניהול של משתמשים.
- מוודאים שיש לכם הרשאות לניהול מדיניות IAM במופע Cloud SQL. מידע נוסף זמין במאמר בנושא תפקידים והרשאות.
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות להפעלת רוטציה אוטומטית, צריך לבקש מהאדמין להקצות לכם תפקיד שכולל את ההרשאות הבאות:
cloudsql.users.listcloudsql.users.update
אפשר לקבל את ההרשאות האלה באמצעות תפקידים מוגדרים מראש או תפקידים בהתאמה אישית. במאמר תפקידי IAM ל-Cloud SQL מפורטים התפקידים השונים וההרשאות שמשויכות אליהם.
כדי לקרוא הסבר על מתן תפקידים, קראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יצירת סוד של פרטי כניסה למסד נתונים ב-Cloud SQL
כדי להפעיל סיבוב אוטומטי, צריך ליצור סוד מסוג Cloud SQL DB credentials.
המסוף
-
נכנסים לדף Secret Manager במסוף Cloud de Confiance .
-
בדף Secret Manager, לוחצים על הכרטיסייה Regional secrets ואז על Create regional secret.
-
בדף Create regional secret (יצירת Secret אזורי), מזינים שם ל-Secret בשדה Name (שם).
-
מסמנים את תיבת הסימון Set secret type (הגדרת סוג הסוד) ובוחרים באפשרות
Cloud SQL DB credentialsבתור סוג הסוד. -
ברשימה Region, בוחרים את המיקום שבו רוצים לאחסן את הסוד האזורי.
-
(אופציונלי) בקטע Rotation, מגדירים את לוח הזמנים של הרוטציה של הסוד. אם לא מגדירים לוח זמנים להחלפה, צריך להחליף את הסוד באופן ידני.
מסמנים את תיבת הסימון הגדרת תקופת רוטציה.
ברשימה Rotation period (תקופת הרוטציה), בוחרים מבין אפשרויות ברירת המחדל או בוחרים באפשרות Custom (בהתאמה אישית) כדי להגדיר לוח זמנים משלכם לרוטציה.
בשדה החל מ, מזינים את תאריך ההתחלה ואת השעה של תקופת הרוטציה.
-
לוחצים על Create secret (יצירת סוד).
מתן הרשאות לזהות הסודית המובנית
לכל סוד יש מזהה ייחודי שמבדיל אותו מכל המשאבים האחרים בפרויקט. Cloud de Confiance by S3NS צריך להעניק לזהות המובנית את ההרשאות הנדרשות לעדכון פרטי הכניסה במופע Cloud SQL. מידע נוסף זמין במאמר הקצאת תפקידים למשאבים עם זהויות מוכללות.
המסוף
-
בדף הפרטים של הסוד, עוברים לכרטיסייה סקירה כללית.
-
מאתרים את מזהה החשבון הראשי ב-IAM של הסוד ומעתיקים אותו.
המזהה הוא בפורמט הבא:
principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID. -
נכנסים לדף IAM במסוף Cloud de Confiance .
-
לוחצים על הענקת גישה.
החלונית הענקת גישה מופיעה.
-
בשדה New principals, מדביקים את המזהה שהועתק בשלב הקודם.
-
בוחרים תפקיד מהרשימה Select a role שמעניק את ההרשאות הנדרשות.
מידע נוסף זמין במאמר בנושא התפקידים הנדרשים.
-
לוחצים על Save.
רוטציה של הסוד
סטטוס הרוטציה של הסודות החדשים שנוצרו ב-Cloud SQL הוא Disabled עד לרוטציה הראשונה שמתבצעת בהצלחה. כדי לאמת את ההרשאות ולהתחיל את לוח הזמנים של הרוטציה האוטומטית, צריך לבצע רוטציה של הסוד באופן ידני.
המסוף
-
נכנסים לדף Secret Manager במסוף Cloud de Confiance .
-
בדף Secret Manager (ניהול סודות), לוחצים על הכרטיסייה Regional secrets (סודות אזוריים).
-
לוחצים על שם הסוד כדי לעבור לדף הפרטים של הסוד.
-
לוחצים על סיבוב.
החלונית Rotate secret מופיעה.
-
מציינים את מספר המכונה ואת שם המשתמש של מופע Cloud SQL שרוצים לעדכן.
-
(אופציונלי) מרחיבים את הקטע הגדרות נוספות כדי להזין סיסמה ספציפית. אם לא מציינים סיסמה, Secret Manager יוצר באופן אוטומטי סיסמה חזקה ואקראית.
-
לוחצים על סיבוב.
Secret Manager מנסה לעדכן את פרטי הכניסה במכונה שלכם ב-Cloud SQL. אם הפעולה מצליחה, סטטוס הסיבוב משתנה ל-Enabled, והטיימר של הסיבוב האוטומטי המתוזמן מתחיל לפעול.