Secret Manager est un système de stockage sécurisé et pratique pour les clés API, les mots de passe, les certificats et autres données sensibles. Secret Manager fournit un emplacement centralisé et un référentiel unique pour la gestion, la consultation et l'audit des secrets sur Google Cloud.
Vous pouvez utiliser le connecteur de Workflows' pour l'API Secret Manager afin d'accéder à Secret Manager dans un workflow. Cela simplifie l'intégration, car le connecteur gère la mise en forme des requêtes, et fournit des méthodes et des arguments pour que vous n'ayez pas besoin de connaître les détails de l'API Secret Manager. Le connecteur a également un comportement intégré pour la gestion des nouvelles tentatives et des opérations de longue durée. Pour en savoir plus sur l'utilisation des connecteurs Workflows, consultez la page Comprendre les connecteurs.
Accorder au compte de service Workflows l'accès à Secret Manager
Secret Manager utilise Identity and Access Management (IAM) pour le contrôle des accès. Pour créer, gérer, répertorier ou accéder à un secret, les autorisations IAM appropriées doivent être accordées au niveau du projet et au niveau de la ressource individuelle. Pour en savoir plus, consultez la page Contrôle des accès avec IAM.
Workflows utilise des comptes de service pour permettre aux workflows d'accéder aux
Google Cloud ressources. Pour
accéder à la version d'un secret, vous devez
accorder au compte de service le rôle Accesseur de secrets Secret Manager
(roles/secretmanager.secretAccessor) sur le secret, le projet, le dossier ou l'
organisation. Découvrez comment
déployer un workflow avec un compte de service géré par l'utilisateur.
Activer les API
Avant d'utiliser le connecteur de Workflows pour l'API Secret Manager, assurez-vous d'activer les API Secret Manager et Workflows.
Console
gcloud
gcloud services enable secretmanager.googleapis.com workflows.googleapis.com
Appeler un connecteur
Comme pour l'appel d'un point de terminaison HTTP, un appel de connecteur nécessite les champs call et args. Pour en savoir plus, consultez la page
Appeler un connecteur.
En plus d'utiliser une étape d'appel, vous pouvez appeler les méthodes d'assistance dans une expression comme celle-ci :
${googleapis.secretmanager.v1.projects.secrets.versions.accessString(secret_id, version, project_id)}
Par exemple, vous pouvez utiliser la méthode d'assistance accessString pour récupérer les données secrètes sous forme de chaîne. Cette méthode est plus simple que l'utilisation de l'API access, car les données secrètes sont automatiquement décodées au format chaîne.
Vous pouvez également utiliser la méthode d'assistance addVersionString pour ajouter une nouvelle valeur secrète à un secret existant. Cette méthode est plus simple que l'utilisation de l'API addVersion, car les données secrètes sont automatiquement encodées dans une chaîne base64, ce qui est requis par addVersion.
Récupérer un secret à l'aide du connecteur Secret Manager
Le workflow suivant montre comment utiliser le connecteur Secret Manager pour récupérer un secret.