本页面介绍了如何在 Secret Manager 中为 Cloud SQL 数据库 凭据配置自动轮替。
准备工作
- 确保您的 Cloud SQL 实例使用受支持的数据库引擎风格,例如 PostgreSQL 或 SQL Server。
- 确保您使用的是区域级 Secret。Cloud SQL 凭据的自动轮替仅适用于 Secret Manager 中的区域级 Secret。全局 Secret 不支持此功能。
- 确保您拥有现有的 Cloud SQL 实例和数据库用户。如需了解详情,请参阅创建实例以及创建和管理用户。
- 确保您拥有管理 Cloud SQL 实例的 IAM 政策的权限。如需了解详情,请参阅角色和权限。
所需的角色
如需获得启用自动轮替所需的权限,请让您的管理员为您授予包含以下权限的角色:
cloudsql.users.listcloudsql.users.update
您可以使用预定义角色或自定义角色来获得这些权限。 如需查看哪些角色与哪些权限相关联, 请参阅适用于 Cloud SQL 的 IAM 角色。
如需详细了解如何授予角色,请参阅 管理对项目、文件夹和组织的访问权限。
创建 Cloud SQL 数据库凭据 Secret
如需启用自动轮替,您必须创建类型为 Cloud SQL DB credentials 的 Secret。
控制台
-
在 Google Cloud 控制台中,前往 Secret Manager 页面。
-
在 Secret Manager 页面上,点击 区域级 Secret 标签页,然后 点击 创建区域级 Secret 。
-
在创建区域级 Secret 页面上,在名称 字段中输入 Secret 的名称。
-
选中设置 Secret 类型 复选框,然后选择
Cloud SQL DB credentials作为 Secret 类型。 -
从区域 列表中,选择您希望存储区域级 Secret 的位置。
-
(可选)在轮替 部分中,为您的 Secret 配置轮替时间表。 如果您未配置轮替时间表,则必须手动轮替 Secret。
选中设置轮替周期 复选框。
在轮替周期 列表中,从默认选项中进行选择,或选择自定义 以配置您自己的轮替时间表。
在开始时间 字段中,输入轮替周期的开始日期和时间。
-
点击创建 Secret 。
向内置 Secret 身份授予权限
每个 Secret 都有一个唯一的标识符,用于将其与项目中的所有其他资源区分开来。 Google Cloud 您必须向内置身份授予更新 Cloud SQL 实例上的凭据所需的必要权限。 如需了解详情,请参阅向具有内置身份的资源授予角色。
控制台
轮替密文
在首次成功轮替之前,新创建的 Cloud SQL Secret 的轮替状态为 Disabled。您必须手动轮替 Secret,以验证权限并启动自动轮替时间表。
控制台
-
在 Google Cloud 控制台中,前往 Secret Manager 页面。
-
在 Secret Manager 页面上,点击区域级 Secret 标签页。
-
点击 Secret 名称,前往 Secret 详情页面。
-
点击 轮替。
此时会显示轮替 Secret 面板。
-
指定您要更新的 Cloud SQL 实例的实例 ID 和用户名。
-
(可选)展开其他设置 部分以输入特定密码。 如果留空,Secret Manager 会自动生成一个随机强密码。
-
点击轮替 。
Secret Manager 会尝试更新 Cloud SQL 实例中的凭据。如果成功,
轮替状态 会更改为 Enabled,并且系统会开始执行计划的自动轮替计时器。
后续步骤
- 了解如何为 Secret 设置轮替时间表。