Nesta página, descrevemos como configurar a rotação automática das credenciais do banco de dados do Cloud SQL no Secret Manager.
Antes de começar
- Verifique se a instância do Cloud SQL usa uma versão compatível do mecanismo de banco de dados, como PostgreSQL ou SQL Server.
- Verifique se você está usando um Secret regional. A rotação automática de credenciais do Cloud SQL está disponível apenas para secrets regionais no Secret Manager. Os segredos globais não são compatíveis com esse recurso.
- Verifique se você tem uma instância do Cloud SQL e um usuário de banco de dados. Para mais informações, consulte Criar instâncias e Criar e gerenciar usuários.
- Verifique se você tem permissões para gerenciar as políticas do IAM na sua instância do Cloud SQL. Para mais informações, consulte Papéis e permissões.
Funções exigidas
Para ter as permissões necessárias para ativar a rotação automática, peça ao administrador para conceder a você um papel que contenha as seguintes permissões:
cloudsql.users.listcloudsql.users.update
Essas permissões podem ser concedidas com papéis predefinidos ou personalizados. Para conferir quais papéis estão associados a quais permissões, consulte Papéis do IAM para o Cloud SQL.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Criar um secret de credencial do banco de dados do Cloud SQL
Para ativar a rotação automática, crie um secret do tipo Cloud SQL DB credentials.
Console
-
No console do Cloud de Confiance , acesse a página Secret Manager.
-
Na página Secret Manager, clique na guia Secrets regionais e em Criar secret regional.
-
Na página Criar secret regional, insira um nome para o secret no campo Nome.
-
Marque a caixa de seleção Definir tipo de secret e escolha
Cloud SQL DB credentialscomo o tipo de secret. -
Escolha o local em que você quer armazenar o secret regional na lista Região.
-
(Opcional) Na seção Rotação, configure a programação de rotação do seu secret. Se você não configurar uma programação de rotação, será necessário fazer isso manualmente.
Marque a caixa de seleção Definir período de rotação.
Na lista Período de rotação, selecione uma das opções padrão ou Personalizado para configurar sua própria programação de rotação.
No campo Iniciar em, insira a data e a hora de início do período de rotação.
-
Clique em Criar secret.
Conceder permissões à identidade secreta integrada
Cada secret tem um identificador exclusivo que o distingue de todos os outros recursos no seu projeto Cloud de Confiance by S3NS . Você precisa conceder à identidade integrada as permissões necessárias para atualizar as credenciais na sua instância do Cloud SQL. Para mais informações, consulte Como conceder papéis a recursos com identidades integradas.
Console
-
Na página de detalhes do secret, acesse a guia Visão geral.
-
Localize e copie o identificador principal do IAM do secret.
O identificador tem o seguinte formato:
principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID. -
No console do Cloud de Confiance , acesse a página IAM.
-
Clique em Conceder acesso.
O painel Conceder acesso vai aparecer.
-
No campo Novos principais, cole o identificador copiado anteriormente.
-
Na lista Selecionar um papel, escolha um papel que conceda as permissões necessárias.
Para mais informações, consulte Papéis necessários.
-
Clique em Salvar.
Mudar a senha
O status de rotação dos secrets do Cloud SQL recém-criados é Disabled até a primeira rotação bem-sucedida. Você precisa fazer a rotação manual do seu secret para verificar as permissões e iniciar a programação de rotação automática.
Console
-
No console do Cloud de Confiance , acesse a página Secret Manager.
-
Na página Secret Manager, clique na guia Secrets regionais.
-
Clique no nome do secret para acessar a página de detalhes dele.
-
Clique em Girar.
O painel Fazer rotação do secret aparece.
-
Especifique o ID da instância e o nome de usuário da instância do Cloud SQL que você quer atualizar.
-
(Opcional) Expanda a seção Configurações adicionais para inserir uma senha específica. Se deixado em branco, o Secret Manager vai gerar automaticamente uma senha forte e aleatória.
-
Clique em Girar.
O Secret Manager tenta atualizar as credenciais na sua instância do Cloud SQL. Se a operação for bem-sucedida, o Status da rotação vai mudar para Enabled, e o timer da rotação automática programada vai começar.
A seguir
- Saiba como configurar programações de rotação para secrets.