O Secret Manager expõe uma API REST e uma API gRPC para usar e gerenciar secrets diretamente ou nos seus aplicativos. Esta página descreve como ativar a API Secret Manager e configurar seu Google Cloud projeto para usar o Secret Manager pela primeira vez.
Quando você estiver familiarizado com o Secret Manager, recomendamos usar um projeto Google Cloud separado. A exclusão do projeto também exclui todos os recursos criados durante o teste, incluindo recursos faturáveis.
Se você estiver desenvolvendo um aplicativo em um ambiente de desenvolvimento integrado com o Cloud Code instalado, o Gerenciador de secrets será integrado à extensão. Isso significa que você pode criar, ver, atualizar e usar secrets sem precisar sair do ambiente de desenvolvimento integrado. Para mais informações sobre como usar o Secret Manager com o Cloud Code, consulte o guia de gerenciamento de secrets do ambiente de desenvolvimento integrado de sua preferência, VS Code, IntelliJ, ou editor do Cloud Shell.
Antes de começar
-
No Google Cloud console do, acesse a página Seletor de Projetos.
-
Selecione ou crie um Google Cloud projeto do.
Papéis necessários para selecionar ou criar um projeto
- Selecionar um projeto: a seleção de um projeto não exige um papel específico do IAM. Você pode selecionar qualquer projeto em que tenha recebido um papel.
-
Criar um projeto: para criar um projeto, você precisa do papel de Criador de projetos
(
roles/resourcemanager.projectCreator), que contém aresourcemanager.projects.createpermissão. Saiba como conceder papéis.
Ativar a API Secret Manager
Console
No Google Cloud console, acesse a página API Secret Manager.
Verifique se o nome do projeto aparece no seletor de projetos, na parte superior da página.
Se você não vir o nome do projeto, clique no seletor de projetos para selecioná-lo.
- Clique em Ativar.
gcloud
-
No Google Cloud console, ative o Cloud Shell.
Na parte inferior do Google Cloud console do Cloud Shell, uma sessão do Cloud Shell é iniciada e exibe um prompt de linha de comando. O Cloud Shell é um ambiente shell com a Google Cloud CLI já instalada e com valores já definidos para o projeto atual. A inicialização da sessão pode levar alguns segundos.
- Para definir seu Google Cloud projeto na sessão gcloud, execute o
gcloud config set projectcomando. Substitua PROJECT_ID pelo ID do seu Google Cloud projeto.gcloud config set project PROJECT_ID
- Para ativar a API Secret Manager, execute o
gcloud services enablecomando:gcloud services enable secretmanager.googleapis.com
- Para verificar se a API Secret Manager está ativada, execute o
gcloud services listcomando:gcloud services list --enabled
Verifique se a API Secret Manager está listada na lista de APIs ativadas.
Configurar o Secret Manager para usar um endpoint regional
Para criar secrets regionais, é necessário configurar o Secret Manager para usar endpoints regionais. Os endpoints de locais são endpoints de solicitação que só permitem o processamento do recurso afetado, que está no local especificado pelo endpoint. O uso de endpoints regionais permite que você execute as cargas de trabalho de maneira que obedeça aos requisitos de residência e soberania de dados.
Os endpoints regionais usam o seguinte formato:
SERVICE_NAME.LOCATION.rep.googleapis.com
Para usar endpoints regionais, é necessário atualizar a configuração com o endereço do endpoint regional, dependendo de como você acessa o serviço do Secret Manager.
gcloud
Para configurar a Google Cloud CLI para usar endpoints regionais, conclua as seguintes etapas:
Verifique se você está usando a Google Cloud CLI 402.0.0 ou uma versão mais recente.
Defina a propriedade
api_endpoint_overrides/secretmanagercomo o endpoint regional que você quer usar:gcloud config set api_endpoint_overrides/secretmanager https://secretmanager.LOCATION.rep.googleapis.com/
Substitua LOCATION pelo nome do Google Cloud local com suporte, como
me-central2.
REST
Para se conectar ao serviço do Secret Manager usando a API, substitua o endpoint de API genérico (https://secretmanager.googleapis.com/v1/) pelo endpoint regional específico que você quer usar. Os endpoints regionais usam o seguinte formato:
https://secretmanager.LOCATION.rep.googleapis.com/v1/
Substitua LOCATION pelo nome do Google Cloud local com suporte,
como me-central2.
Para saber quais locais são compatíveis, consulte Locais do Secret Manager.
Não é necessária nenhuma configuração adicional para acessar o serviço regionalizado no console.
Configurar papéis e permissões
Para receber as permissões necessárias para configurar o Secret Manager,
peça ao administrador para conceder a você o
papel do IAM de Administrador do Secret Manager (roles/secretmanager.admin) no projeto.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias usando personalizados papéis ou outros predefinidos papéis.
Para mais informações sobre o controle de acesso do Secret Manager, consulte Controle de acesso com o IAM.
A seguir
- Saiba mais sobre autenticação.
- Saiba como criar um secret regional.
- Saiba como adicionar uma versão de secret regional.