Secret Manager expone una API de REST y una API de gRPC para usar y administrar secretos directamente o en tus aplicaciones. En esta página, se describe cómo habilitar la API de Secret Manager y configurar tu Google Cloud proyecto para usar Secret Manager por primera vez.
Cuando te familiarices con Secret Manager, te recomendamos usar un proyecto Google Cloud independiente. Si borras el proyecto, también se borran todos los recursos creados durante las pruebas, incluidos los recursos facturables.
Si estás desarrollando una aplicación en un IDE con Cloud Code instalado, Secret Manager está integrado a la extensión. Esto significa que puedes crear, ver, actualizar y usar secretos sin tener que salir de tu IDE. Si deseas obtener más información sobre el uso de Secret Manager con Cloud Code, consulta la guía de administración de secretos para tu IDE preferido, VS Code, IntelliJ, o Editor de Cloud Shell.
Antes de comenzar
-
En la Google Cloud consola de, ve a la página del selector de proyectos.
-
Selecciona o crea un Google Cloud proyecto de.
Roles necesarios para seleccionar o crear un proyecto
- Seleccionar un proyecto: Para seleccionar un proyecto, no se requiere un rol de IAM específico. Puedes seleccionar cualquier proyecto en el que se te haya otorgado un rol.
-
Crear un proyecto: Para crear un proyecto, necesitas el rol de creador de proyectos
(
roles/resourcemanager.projectCreator), que contiene elresourcemanager.projects.createpermiso. Obtén más información para otorgar roles.
Habilita la API de Secret Manager
Console
En la Google Cloud consola de, ve a la página de la API de Secret Manager.
Verifica que el nombre de tu proyecto aparezca en el selector de proyectos en la parte superior de la página.
Si no ves el nombre de tu proyecto, haz clic en el selector de proyecto y, luego, selecciona tu proyecto.
- Haz clic en Habilitar.
gcloud
-
En la Google Cloud consola de, activa Cloud Shell.
En la parte inferior de la Google Cloud consola de, se inicia una sesión de Cloud Shell en la que se muestra una ventana de línea de comandos. Cloud Shell es un entorno de shell con Google Cloud CLI ya instalada y con valores ya establecidos para el proyecto actual. La sesión puede tardar unos segundos en inicializarse.
- Para configurar tu Google Cloud proyecto en la sesión de gcloud, ejecuta el
gcloud config set projectcomando. Reemplaza PROJECT_ID por el ID del Google Cloud proyecto de.gcloud config set project PROJECT_ID
- Para habilitar la API de Secret Manager, ejecuta el
gcloud services enablecomando:gcloud services enable secretmanager.googleapis.com
- Para verificar que la API de Secret Manager esté habilitada, ejecuta el
gcloud services listcomando:gcloud services list --enabled
Verifica que la API de Secret Manager aparezca en la lista de APIs habilitadas.
Configura Secret Manager para usar un extremo regional
Para crear secretos regionales, debes configurar Secret Manager para usar extremos regionales. Los extremos regionales son extremos de solicitud que solo permiten que las solicitudes continúen si el recurso afectado existe en la ubicación especificada por el extremo. Usar extremos regionales te permite ejecutar tus cargas de trabajo de una manera que cumpla con los requisitos de residencia de datos y soberanía de los datos.
Los extremos regionales usan el siguiente formato:
SERVICE_NAME.LOCATION.rep.googleapis.com
Para usar extremos regionales, debes actualizar tu configuración con la dirección del extremo regional según la forma en que accedas al servicio de Secret Manager.
gcloud
Si deseas configurar Google Cloud CLI para usarla con extremos regionales, completa los siguientes pasos:
Asegúrate de usar la versión 402.0.0 de Google Cloud CLI o una más reciente.
Configura la propiedad
api_endpoint_overrides/secretmanageren el extremo regional que deseas usar:gcloud config set api_endpoint_overrides/secretmanager https://secretmanager.LOCATION.rep.googleapis.com/
Reemplaza LOCATION por el nombre de la ubicación compatible Google Cloud location, como
me-central2.
REST
Para conectarte al servicio de Secret Manager con la API, reemplaza la URL genérica del extremo de API (https://secretmanager.googleapis.com/v1/) por el endpoint regional específico que deseas usar. Los extremos regionales usan el siguiente formato:
https://secretmanager.LOCATION.rep.googleapis.com/v1/
Reemplaza LOCATION por el nombre de la ubicación compatible Google Cloud location,
como me-central2.
Para ver qué ubicaciones son compatibles, consulta Ubicaciones de Secret Manager.
No se requiere ninguna configuración adicional para acceder al servicio regionalizado desde la consola.
Configura roles y permisos
Para obtener los permisos que
necesitas para configurar Secret Manager,
pídele a tu administrador que te otorgue el
rol de IAM Administrador de Secret Manager (roles/secretmanager.admin) en el proyecto.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.
Para obtener más información sobre el control de acceso de Secret Manager, consulta Control de acceso con la IAM.
¿Qué sigue?
- Obtén más información sobre la autenticación.
- Aprende a crear un secreto regional.
- Aprende a agregar una versión de secreto regional.