設定 Cloud SQL 密碼的自動輪換功能

本頁說明如何設定 Secret Manager 中的 Cloud SQL 資料庫憑證自動輪替。

事前準備

  • 請確認 Cloud SQL 執行個體使用支援的資料庫引擎類型,例如 PostgreSQLSQL Server
  • 請確認您使用的是區域性 Secret。Cloud SQL 憑證的自動輪換功能僅適用於 Secret Manager 中的區域性密鑰。全域密鑰不支援這項功能。
  • 請確認您已有 Cloud SQL 執行個體和資料庫使用者。詳情請參閱「建立執行個體」和「建立及管理使用者」。
  • 確認您有權管理 Cloud SQL 執行個體的 IAM 政策。詳情請參閱「角色和權限」。

必要的角色

如要取得啟用自動輪替功能所需的權限,請要求管理員授予您具備下列權限的角色:

  • cloudsql.users.list
  • cloudsql.users.update

您可以透過預先定義的角色自訂角色取得這些權限。 如要瞭解哪些角色與哪些權限相關聯,請參閱「Cloud SQL 的 IAM 角色」。

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。

建立 Cloud SQL 資料庫憑證密碼

如要啟用自動輪替功能,您必須建立 Cloud SQL DB credentials 類型的密鑰。

控制台

  1. 前往 Cloud de Confiance 控制台的「Secret Manager」頁面。

    前往 Secret Manager

  2. 在「Secret Manager」頁面中,按一下「Regional secrets」(區域密鑰) 分頁標籤,然後按一下 「Create regional secret」(建立區域密鑰)

  3. 在「建立區域密鑰」頁面的「名稱」欄位中,輸入密鑰名稱。

  4. 選取「設定密鑰類型」核取方塊,然後選擇 Cloud SQL DB credentials 做為密鑰類型。

  5. 從「Region」(區域) 清單中,選擇要儲存區域密鑰的位置。

  6. (選用) 在「Rotation」(輪替) 部分,設定密鑰的輪替排程。 如果未設定輪替時間表,您就必須手動輪替密鑰。

    1. 選取「設定輪替週期」核取方塊。

    2. 在「輪替週期」清單中,選取預設選項或「自訂」,設定自己的輪替時間表。

    3. 在「Starting on」(開始日期) 欄位中,輸入輪替週期的開始日期和時間。

  7. 點選「建立密鑰」

將權限授予內建密鑰身分

每個密鑰都有專屬 ID,可與 Cloud de Confiance by S3NS 專案中的所有其他資源區別。您必須授予內建身分識別更新 Cloud SQL 執行個體憑證所需的必要權限。 詳情請參閱「使用內建身分授予資源角色」。

控制台

  1. 在密鑰詳細資料頁面中,前往「總覽」分頁標籤。

  2. 找出並複製密鑰的 IAM 主體 ID

    ID 的格式如下:principal://secretmanager.googleapis.com/projects/PROJECT_NUMBER/uid/secrets/SECRET_UID

  3. 前往 Cloud de Confiance 控制台的「IAM」(身分與存取權管理) 頁面。

    前往「IAM」頁面

  4. 按一下「授予存取權」

    系統隨即會顯示「授予存取權」面板。

  5. 在「新增主體」欄位,貼上先前複製的 ID。

  6. 在「Select a role」(選取角色) 清單中,選取具備必要權限的角色。

    詳情請參閱「必要的角色」。

  7. 按一下 [儲存]

輪替密鑰

新建立的 Cloud SQL 密鑰輪換狀態為 Disabled,直到首次輪換成功為止。您必須手動輪替密鑰,才能驗證權限並啟動自動輪替排程。

控制台

  1. 前往 Cloud de Confiance 控制台的「Secret Manager」頁面。

    前往 Secret Manager

  2. 在「Secret Manager」頁面中,按一下「Regional secrets」分頁標籤。

  3. 按一下密鑰名稱,前往密鑰詳細資料頁面。

  4. 按一下「旋轉」

    系統會顯示「Rotate secret」(輪替密鑰) 面板。

  5. 指定要更新的 Cloud SQL 執行個體 ID 和使用者名稱。

  6. (選用) 展開「其他設定」部分,輸入特定密碼。 如果留空,Secret Manager 會自動產生隨機高強度密碼。

  7. 按一下「旋轉」

Secret Manager 會嘗試更新 Cloud SQL 執行個體中的憑證。如果成功,輪替狀態會變更為 Enabled,並開始計時,等待排定的自動輪替時間到來。

後續步驟