Secret Manager 是一项密钥和凭据管理服务,可让您存储和管理敏感数据,例如 API 密钥、用户名、密码、证书等。
密文是一种全球性资源,包含一系列元数据和密文版本。元数据可以包括标签、注释和权限。
密文版本会存储实际的密文数据,例如 API 密钥、密码或证书。每个版本都由唯一的 ID 或时间戳标识。
借助 Secret Manager,您可以执行以下操作:
-
使用版本管理回滚、恢复和审核:版本有助于您管理逐步发布和紧急回滚。如果密文意外更改或遭到入侵,您可以恢复到之前的已知良好版本。这样可以最大限度地减少潜在的停机时间和安全漏洞。版本控制功能可维护对密钥所做更改的历史记录,包括更改者和更改时间。它有助于您审核 Secret 数据并跟踪任何未经授权的访问尝试。您可以将 Secret 版本固定到特定工作负载,并添加别名,以便更轻松地访问 Secret 数据。您还可以停用或销毁不需要的密文版本。
-
加密传输中和静态的 Secret 数据:默认情况下,所有 Secret 都会加密,在传输过程中使用 TLS 加密,静态时使用 AES-256 位加密密钥加密。对于需要更精细控制的用户,您可以使用客户管理的加密密钥 (CMEK) 加密机密数据。借助 CMEK,您可以生成新的加密密钥或导入现有密钥,以满足您的特定要求。
-
使用精细的 Identity and Access Management (IAM) 角色和条件管理对 Secret 的访问权限: 借助 IAM 角色和权限,您可以提供对特定 Secret Manager 资源的精细访问权限。您可以分离访问、管理、审核和轮换 Secret 的职责。
-
通过密钥复制确保高可用性和灾难恢复:您可以跨多个区域复制密钥,以确保应用的高可用性和灾难恢复,无论应用位于哪个地理位置。您可以选择以下复制政策之一:
-
自动复制: Google Cloud 根据可用性和延迟时间决定区域。您只需为一个位置付费。
-