本頁說明如何設定 Secret Manager 中的 Cloud SQL 資料庫憑證自動輪替。
事前準備
- 請確認 Cloud SQL 執行個體使用支援的資料庫引擎類型,例如 PostgreSQL 或 SQL Server。
- 請確認您使用的是區域性 Secret。Cloud SQL 憑證的自動輪換功能僅適用於 Secret Manager 中的區域性密鑰。全域密鑰不支援這項功能。
- 請確認您已有 Cloud SQL 執行個體和資料庫使用者。詳情請參閱「建立執行個體」和「建立及管理使用者」。
- 確認您有權管理 Cloud SQL 執行個體的 IAM 政策。詳情請參閱「角色和權限」。
必要的角色
如要取得啟用自動輪替功能所需的權限,請要求管理員授予您具備下列權限的角色:
cloudsql.users.listcloudsql.users.update
您可以透過預先定義的角色或自訂角色取得這些權限。 如要瞭解哪些角色與哪些權限相關聯,請參閱「Cloud SQL 的 IAM 角色」。
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。
建立 Cloud SQL 資料庫憑證密碼
如要啟用自動輪替功能,您必須建立 Cloud SQL DB credentials 類型的密鑰。
控制台
-
前往 Cloud de Confiance 控制台的「Secret Manager」頁面。
-
在「Secret Manager」頁面中,按一下「Regional secrets」(區域密鑰) 分頁標籤,然後按一下 「Create regional secret」(建立區域密鑰)。
-
在「建立區域密鑰」頁面的「名稱」欄位中,輸入密鑰名稱。
-
選取「設定密鑰類型」核取方塊,然後選擇
Cloud SQL DB credentials做為密鑰類型。 -
從「Region」(區域) 清單中,選擇要儲存區域密鑰的位置。
-
(選用) 在「Rotation」(輪替) 部分,設定密鑰的輪替排程。 如果未設定輪替時間表,您就必須手動輪替密鑰。
選取「設定輪替週期」核取方塊。
在「輪替週期」清單中,選取預設選項或「自訂」,設定自己的輪替時間表。
在「Starting on」(開始日期) 欄位中,輸入輪替週期的開始日期和時間。
-
點選「建立密鑰」。
將權限授予內建密鑰身分
每個密鑰都有專屬 ID,可與 Cloud de Confiance by S3NS 專案中的所有其他資源區別。您必須授予內建身分識別更新 Cloud SQL 執行個體憑證所需的必要權限。 詳情請參閱「使用內建身分授予資源角色」。
控制台
-
在密鑰詳細資料頁面中,前往「總覽」分頁標籤。
-
找出並複製密鑰的 IAM 主體 ID。
ID 的格式如下:
principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID。 -
前往 Cloud de Confiance 控制台的「IAM」(身分與存取權管理) 頁面。
-
按一下「授予存取權」。
系統隨即會顯示「授予存取權」面板。
-
在「新增主體」欄位,貼上先前複製的 ID。
-
在「Select a role」(選取角色) 清單中,選取具備必要權限的角色。
詳情請參閱「必要的角色」。
-
按一下 [儲存]。
輪替密鑰
新建立的 Cloud SQL 密鑰輪換狀態為 Disabled,直到首次輪換成功為止。您必須手動輪替密鑰,才能驗證權限並啟動自動輪替排程。
控制台
-
前往 Cloud de Confiance 控制台的「Secret Manager」頁面。
-
在「Secret Manager」頁面中,按一下「Regional secrets」分頁標籤。
-
按一下密鑰名稱,前往密鑰詳細資料頁面。
-
按一下「旋轉」。
系統會顯示「Rotate secret」(輪替密鑰) 面板。
-
指定要更新的 Cloud SQL 執行個體 ID 和使用者名稱。
-
(選用) 展開「其他設定」部分,輸入特定密碼。 如果留空,Secret Manager 會自動產生隨機高強度密碼。
-
按一下「旋轉」。
Secret Manager 會嘗試更新 Cloud SQL 執行個體中的憑證。如果成功,輪替狀態會變更為 Enabled,並開始計時,等待排定的自動輪替時間到來。
後續步驟
- 瞭解如何設定密鑰的輪替排程。