Halaman ini menjelaskan cara mengonfigurasi rotasi otomatis untuk kredensial database Cloud SQL Anda di Secret Manager.
Sebelum memulai
- Pastikan instance Cloud SQL Anda menggunakan varian mesin database yang didukung, seperti PostgreSQL atau SQL Server.
- Pastikan Anda menggunakan secret regional. Rotasi otomatis untuk kredensial Cloud SQL hanya tersedia untuk secret regional di Secret Manager. Secret global tidak mendukung fitur ini.
- Pastikan Anda memiliki instance Cloud SQL dan pengguna database. Untuk mengetahui informasi selengkapnya, lihat Membuat instance dan Membuat dan mengelola pengguna.
- Pastikan Anda memiliki izin untuk mengelola kebijakan IAM di instance Cloud SQL Anda. Untuk mengetahui informasi selengkapnya, lihat Peran dan izin.
Peran yang diperlukan
Untuk mendapatkan izin yang Anda perlukan untuk mengaktifkan rotasi otomatis, minta administrator Anda untuk memberi Anda peran yang berisi izin berikut:
cloudsql.users.listcloudsql.users.update
Anda bisa mendapatkan izin ini dengan peran standar atau peran khusus. Untuk mengetahui peran mana yang terkait dengan izin apa, lihat Peran IAM untuk Cloud SQL.
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Membuat secret kredensial database Cloud SQL
Untuk mengaktifkan rotasi otomatis, Anda harus membuat secret dengan jenis Cloud SQL DB credentials.
Konsol
-
Di Cloud de Confiance konsol, buka halaman Secret Manager.
-
Di halaman Secret Manager, klik tab Regional secrets, lalu klik Create regional secret.
-
Di halaman Create regional secret, masukkan nama untuk secret di kolom Name.
-
Centang kotak Set secret type dan pilih
Cloud SQL DB credentialssebagai jenis secret. -
Pilih lokasi tempat Anda ingin menyimpan secret regional dari daftar Region.
-
(Opsional) Di bagian Rotation, konfigurasikan jadwal rotasi untuk secret Anda. Jika tidak mengonfigurasi jadwal rotasi, Anda harus merotasi secret secara manual.
Centang kotak Set rotation period.
Di daftar Rotation period, pilih dari opsi default atau pilih Custom untuk mengonfigurasi jadwal rotasi Anda sendiri.
Di kolom Starting on, masukkan tanggal dan waktu mulai periode rotasi.
-
Klik Create secret.
Memberikan izin ke identitas secret bawaan
Setiap secret memiliki ID unik yang membedakannya dari semua resource lain di project Cloud de Confiance by S3NS Anda. Anda harus memberikan izin yang diperlukan kepada identitas bawaan yang diperlukan untuk memperbarui kredensial di instance Cloud SQL Anda. Untuk mengetahui informasi selengkapnya, lihat Memberikan peran ke resource dengan identitas bawaan.
Konsol
-
Di halaman detail secret, buka tab Overview.
-
Temukan dan salin IAM principal identifier secret.
ID memiliki format berikut:
principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID. -
Di Cloud de Confiance konsol, buka halaman IAM.
-
Klik Grant access.
Panel Grant access akan muncul.
-
Di kolom New principals, tempelkan ID yang disalin sebelumnya.
-
Dari daftar Select a role, pilih peran yang memberikan izin yang diperlukan.
Untuk informasi selengkapnya, lihat Peran yang diperlukan.
-
Klik Save.
Merotasi secret Anda
Status rotasi secret Cloud SQL yang baru dibuat adalah Disabled hingga rotasi pertama berhasil. Anda harus merotasi secret secara manual untuk memverifikasi izin dan memulai jadwal rotasi otomatis.
Konsol
-
Di Cloud de Confiance konsol, buka halaman Secret Manager.
-
Di halaman Secret Manager, klik tab Regional secrets.
-
Klik nama secret untuk membuka halaman detail secret.
-
Klik Rotate.
Panel Rotate secret akan muncul.
-
Tentukan ID instance dan nama pengguna instance Cloud SQL yang ingin Anda perbarui.
-
(Opsional) Luaskan bagian Additional settings untuk memasukkan sandi tertentu. Jika dibiarkan kosong, Secret Manager akan otomatis membuat sandi acak yang kuat.
-
Klik Rotate.
Secret Manager mencoba memperbarui kredensial di instance Cloud SQL Anda. Jika berhasil,
Rotation status akan berubah menjadi Enabled, dan timer rotasi otomatis terjadwal akan dimulai.
Langkah berikutnya
- Pelajari cara menyiapkan jadwal rotasi untuk secret.