Cloud SQL 보안 비밀의 자동 순환 구성

이 페이지에서는 Secret Manager에서 Cloud SQL 데이터베이스 사용자 인증 정보의 자동 순환을 구성하는 방법을 설명합니다.

시작하기 전에

  • Cloud SQL 인스턴스에서 PostgreSQL 또는 SQL Server와 같은 지원되는 데이터베이스 엔진 버전을 사용하는지 확인합니다.
  • 리전 보안 비밀을 사용하고 있는지 확인합니다. Cloud SQL 사용자 인증 정보의 자동 순환은 Secret Manager의 리전 보안 비밀에만 사용할 수 있습니다. 전역 보안 비밀은 이 기능을 지원하지 않습니다.
  • 기존 Cloud SQL 인스턴스와 데이터베이스 사용자가 있는지 확인합니다. 자세한 내용은 인스턴스 만들기사용자 만들기 및 관리를 참조하세요.
  • Cloud SQL 인스턴스에서 IAM 정책을 관리할 수 있는 권한이 있는지 확인합니다. 자세한 내용은 역할 및 권한을 참조하세요.

필요한 역할

자동 순환을 사용 설정하는 데 필요한 권한을 얻으려면 관리자에게 다음 권한이 포함된 역할을 부여해 달라고 요청하세요.

  • cloudsql.users.list
  • cloudsql.users.update

사전 정의된 역할 또는 커스텀 역할을 사용하여 이러한 권한을 얻을 수 있습니다. 어떤 역할이 어떤 권한과 연결되어 있는지 확인하려면, Cloud SQL의 IAM 역할을 참조하세요.

역할 부여에 대한 상세 설명은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

Cloud SQL 데이터베이스 사용자 인증 정보 보안 비밀 만들기

자동 순환을 사용 설정하려면 Cloud SQL DB credentials 유형의 보안 비밀을 만들어야 합니다.

콘솔

  1. 콘솔에서 Secret Manager 페이지로 이동합니다. Cloud de Confiance

    Secret Manager로 이동

  2. Secret Manager 페이지에서 리전 보안 비밀 탭을 클릭한 후 리전 보안 비밀 만들기 를 클릭합니다.

  3. 리전 보안 비밀 만들기 페이지에서 이름 필드에 보안 비밀 이름을 입력합니다.

  4. 보안 비밀 유형 설정 체크박스를 선택하고 보안 비밀 유형으로 Cloud SQL DB credentials를 선택합니다.

  5. 리전 목록에서 리전 보안 비밀을 저장하려는 위치를 선택합니다.

  6. (선택사항) 순환 섹션에서 보안 비밀의 순환 일정을 구성합니다. 순환 일정을 구성하지 않으면 보안 비밀을 수동으로 순환해야 합니다.

    1. 순환 기간 설정 체크박스를 선택합니다.

    2. 순환 기간 목록에서 기본 옵션 중에서 선택하거나 커스텀 을 선택하여 자체 순환 일정을 구성합니다.

    3. 시작 시간 필드에서 순환 기간 시작 날짜와 시간을 입력합니다.

  7. 보안 비밀 만들기 를 클릭합니다.

기본 제공 보안 비밀 ID에 권한 부여

각 보안 비밀에는 프로젝트의 다른 모든 리소스와 구분되는 고유 식별자가 있습니다. Cloud de Confiance by S3NS Cloud SQL 인스턴스에서 사용자 인증 정보를 업데이트하는 데 필요한 필수 권한을 기본 제공 ID에 부여해야 합니다. 자세한 내용은 기본 제공 ID가 있는 리소스에 역할 부여를 참조하세요.

콘솔

  1. 보안 비밀 세부정보 페이지에서 개요 탭으로 이동합니다.

  2. 보안 비밀의 IAM 주 구성원 식별자 를 찾아 복사합니다.

    식별자의 형식은 principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID입니다.

  3. 콘솔에서 IAM 페이지로 이동합니다. Cloud de Confiance

    IAM으로 이동

  4. 액세스 권한 부여 를 클릭합니다.

    액세스 권한 부여 패널이 표시됩니다.

  5. 새 주 구성원 필드에 이전에 복사한 식별자를 붙여넣습니다.

  6. 역할 선택 목록에서 필요한 권한을 부여하는 역할을 선택합니다.

    자세한 내용은 필요한 역할을 참조하세요.

  7. 저장 을 클릭합니다.

보안 비밀 순환

새로 만든 Cloud SQL 보안 비밀의 순환 상태는 Disabled 첫 번째 순환이 성공할 때까지입니다. 권한을 확인하고 자동 순환 일정을 시작하려면 보안 비밀을 수동으로 순환해야 합니다.

콘솔

  1. 콘솔에서 Secret Manager 페이지로 이동합니다. Cloud de Confiance

    Secret Manager로 이동

  2. Secret Manager 페이지에서 리전 보안 비밀 탭을 클릭합니다.

  3. 보안 비밀 이름을 클릭하여 보안 비밀 세부정보 페이지로 이동합니다.

  4. 순환 을 클릭합니다.

    보안 비밀 순환 패널이 표시됩니다.

  5. 업데이트하려는 Cloud SQL 인스턴스의 인스턴스 ID와 사용자 이름을 지정합니다.

  6. (선택사항) 추가 설정 섹션을 펼쳐 특정 비밀번호를 입력합니다. 비워두면 Secret Manager에서 강력한 임의 비밀번호를 자동으로 생성합니다.

  7. 순환 을 클릭합니다.

Secret Manager에서 Cloud SQL 인스턴스의 사용자 인증 정보를 업데이트하려고 시도합니다. 성공하면 순환 상태Enabled으로 변경되고 예약된 자동 순환 타이머가 시작됩니다.

다음 단계

  • 보안 비밀의 순환 일정 설정 방법 알아보기.