Secret Manager expose une API REST et une API gRPC destinées à l'utilisation et à la gestion directe ou dans vos applications des secrets. Cette page explique comment activer l' API Secret Manager et configurer votre Google Cloud projet pour la première fois.
Lorsque vous connaissez bien Secret Manager, nous vous recommandons d'utiliser un projet distinct Google Cloud . La suppression du projet entraîne également la suppression de toutes les ressources créées lors des tests, y compris les ressources facturables.
Si vous développez une application dans un IDE avec Cloud Code installé, Secret Manager est intégré à l'extension. Cela signifie que vous pouvez créer, afficher, mettre à jour et utiliser des secrets sans avoir à quitter votre IDE. Pour en savoir plus sur l'utilisation de Secret Manager avec Cloud Code, consultez le guide de gestion des secrets correspondant à votre IDE préféré, VS Code, IntelliJ, ou Éditeur Cloud Shell.
Avant de commencer
-
Dans la Google Cloud console, accédez à la page de sélection du projet.
-
Sélectionnez ou créez un Google Cloud projet.
Rôles requis pour sélectionner ou créer un projet
- Sélectionner un projet : la sélection d'un projet ne nécessite pas de rôle IAM spécifique Vous pouvez sélectionner n'importe quel projet pour lequel un rôle vous a été attribué.
-
Créer un projet : pour créer un projet, vous avez besoin du rôle Créateur de projet
(
roles/resourcemanager.projectCreator), qui contient l'autorisationresourcemanager.projects.create. Découvrez comment attribuer des rôles.
Activer l'API Secret Manager
Console
Dans la Google Cloud console, accédez à la page API Secret Manager.
Vérifiez que le nom de votre projet s'affiche dans le sélecteur de projet en haut de la page.
Si le nom de votre nouveau projet n'apparaît pas, cliquez sur le sélecteur de projet, puis sélectionnez votre projet.
- Cliquez sur Activer.
gcloud
-
Dans la Google Cloud console, activez Cloud Shell.
En bas de la fenêtre de la console, une session Cloud Shell démarre et affiche une invite de ligne de commande. Google Cloud Cloud Shell est un environnement shell dans lequel Google Cloud CLI est déjà installé, et dans lequel des valeurs sont déjà définies pour votre projet actuel. L'initialisation de la session peut prendre quelques secondes.
- Pour définir votre Google Cloud projet dans la session gcloud, exécutez la
gcloud config set projectcommande. Remplacez PROJECT_ID par l'ID du projet. Google Cloudgcloud config set project PROJECT_ID
- Pour activer l'API Secret Manager, exécutez la
gcloud services enablecommande :gcloud services enable secretmanager.googleapis.com
- Pour vérifier que l'API Secret Manager est activée, exécutez la
gcloud services listcommande :gcloud services list --enabled
Vérifiez que l'API Secret Manager est répertoriée dans la liste des API activées.
Configurer Secret Manager pour utiliser un point de terminaison régional
Pour créer des secrets régionaux, vous devez configurer Secret Manager pour qu'il utilise des points de terminaison régionaux. Les points de terminaison régionaux sont des points de terminaison de requêtes qui ne permettent de traiter les requêtes que si la ressource concernée existe dans l'emplacement spécifié par le point de terminaison. L'utilisation de points de terminaison régionaux vous permet d'exécuter vos charges de travail de manière conforme aux exigences de résidence et de souveraineté des données.
Les points de terminaison régionaux utilisent le format suivant :
SERVICE_NAME.LOCATION.rep.googleapis.com
Pour utiliser des points de terminaison régionaux, vous devez mettre à jour votre configuration avec l'adresse du point de terminaison régional en fonction de la façon dont vous accédez au service Secret Manager.
gcloud
Pour configurer la Google Cloud CLI afin qu'elle utilise des points de terminaison régionaux, procédez comme suit :
Assurez-vous d'utiliser la version 402.0.0 ou ultérieure de Google Cloud CLI.
Définissez la propriété
api_endpoint_overrides/secretmanagersur le point de terminaison régional que vous souhaitez utiliser :gcloud config set api_endpoint_overrides/secretmanager https://secretmanager.LOCATION.rep.googleapis.com/
Remplacez LOCATION par le nom de l'emplacement pris en charge Google Cloud , par exemple
me-central2.
REST
Pour vous connecter au service Secret Manager à l'aide de l'API, remplacez l'URL générique du point de terminaison de l'API (https://secretmanager.googleapis.com/v1/) par le point de terminaison régional spécifique que vous souhaitez utiliser. Les points de terminaison régionaux utilisent le format suivant :
https://secretmanager.LOCATION.rep.googleapis.com/v1/
Remplacez LOCATION par le nom de l'emplacement pris en charge Google Cloud ,
par exemple me-central2.
Pour connaître les emplacements pris en charge, consultez la page Emplacements de Secret Manager.
Aucune configuration supplémentaire n'est requise pour accéder au service régionalisé depuis la console.
Configurer des rôles et des autorisations
Pour obtenir les autorisations nécessaires à la configuration de Secret Manager,
demandez à votre administrateur de vous accorder le
rôle IAM Administrateur Secret Manager (roles/secretmanager.admin) sur le projet.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Pour en savoir plus sur le contrôle des accès pour Secret Manager, consultez la page Contrôle des accès avec IAM.
Étape suivante
- Obtenez plus d'informations sur l'authentification.
- Découvrez comment créer un secret régional.
- Découvrez comment ajouter une version de secret régional.