Questa pagina descrive come configurare la rotazione automatica delle credenziali del database Cloud SQL in Secret Manager.
Prima di iniziare
- Assicurati che l'istanza Cloud SQL utilizzi un motore del database supportato, come PostgreSQL o SQL Server.
- Assicurati di utilizzare un secret regionale. La rotazione automatica delle credenziali Cloud SQL è disponibile solo per i secret regionali in Secret Manager. I secret globali non supportano questa funzionalità.
- Assicurati di avere un'istanza Cloud SQL esistente e un utente database. Per saperne di più, consulta Creare istanze e Creare e gestire utenti.
- Assicurati di disporre delle autorizzazioni per gestire i criteri IAM sull'istanza Cloud SQL. Per saperne di più, consulta Ruoli e autorizzazioni.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per abilitare la rotazione automatica, chiedi all'amministratore di concederti un ruolo che contenga le seguenti autorizzazioni:
cloudsql.users.listcloudsql.users.update
Puoi ottenere queste autorizzazioni con ruoli predefiniti o ruoli personalizzati. Per vedere quali ruoli sono associati a quali autorizzazioni, consulta Ruoli IAM per Cloud SQL.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Creare un secret delle credenziali del database Cloud SQL
Per abilitare la rotazione automatica, devi creare un secret di tipo Cloud SQL DB credentials.
Console
-
Nella Cloud de Confiance console, vai alla pagina Secret Manager.
-
Nella pagina Secret Manager, fai clic sulla scheda Secret regionali, quindi fai clic Crea secret regionale.
-
Nella pagina Crea secret regionale, inserisci un nome per il secret nel campo Nome.
-
Seleziona la casella di controllo Imposta tipo di secret e scegli
Cloud SQL DB credentialscome tipo di secret. -
Scegli la località in cui vuoi archiviare il secret regionale dall'elenco Regione.
-
(Facoltativo) Nella sezione Rotazione, configura la pianificazione della rotazione per il secret. Se non configuri una pianificazione della rotazione, devi ruotare il secret manualmente.
Seleziona la casella di controllo Imposta periodo di rotazione.
Nell'elenco Periodo di rotazione, seleziona una delle opzioni predefinite o seleziona Personalizzato per configurare la tua pianificazione della rotazione.
Nel campo A partire dal, inserisci la data e l'ora di inizio del periodo di rotazione.
-
Fai clic su Crea secret.
Concedere le autorizzazioni all'identità del secret integrata
Ogni secret ha un identificatore univoco che lo distingue da tutte le altre risorse del tuo Cloud de Confiance by S3NS progetto. Devi concedere all'identità integrata le autorizzazioni richieste per aggiornare le credenziali sull'istanza Cloud SQL. Per saperne di più, consulta Concedere ruoli alle risorse con identità integrate.
Console
-
Nella pagina dei dettagli del secret, vai alla scheda Panoramica.
-
Individua e copia l'identificatore dell'entità IAM del secret.
L'identificatore ha il seguente formato:
principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID. -
Nella Cloud de Confiance console vai alla pagina IAM.
-
Fai clic su Concedi l'accesso.
Viene visualizzato il riquadro Concedi l'accesso.
-
Nel campo Nuove entità, incolla l'identificatore copiato in precedenza.
-
Dall'elenco Seleziona un ruolo, seleziona un ruolo che conceda le autorizzazioni necessarie.
Per saperne di più, consulta Ruoli obbligatori.
-
Fai clic su Salva.
Ruotare il secret
Lo stato di rotazione dei secret Cloud SQL appena creati è Disabled fino alla prima rotazione riuscita. Devi ruotare manualmente il secret per verificare le autorizzazioni e avviare la pianificazione della rotazione automatica.
Console
-
Nella Cloud de Confiance console, vai alla pagina Secret Manager.
-
Nella pagina Secret Manager, fai clic sulla scheda Secret regionali.
-
Fai clic sul nome del secret per andare alla pagina dei dettagli del secret.
-
Fai clic su Ruota.
Viene visualizzato il riquadro Ruota secret.
-
Specifica l'ID istanza e il nome utente dell'istanza Cloud SQL che vuoi aggiornare.
-
(Facoltativo) Espandi la sezione Impostazioni aggiuntive per inserire una password specifica. Se lasciato vuoto, Secret Manager genera automaticamente una password efficace e casuale.
-
Fai clic su Ruota.
Secret Manager tenta di aggiornare le credenziali nell'istanza Cloud SQL. Se l'operazione va a buon fine,
lo stato di rotazione diventa Enabled e inizia il timer di rotazione automatica pianificata.