Secret Manager 提供 REST API 和 gRPC API,可直接或在應用程式中使用及管理密鑰。本頁面說明如何啟用 Secret Manager API,以及如何設定 Google Cloud 專案,以便首次使用 Secret Manager。
熟悉 Secret Manager 時,建議使用 Google Cloud 另一個專案。刪除專案也會一併刪除測試期間建立的所有資源,包括可計費資源。
如果您在安裝 Cloud Code 的 IDE 中開發應用程式,Secret Manager 會整合到擴充功能中。這表示您不必離開 IDE,就能建立、查看、更新及使用密鑰。如要進一步瞭解如何搭配使用 Secret Manager 和 Cloud Code,請參閱您偏好 IDE 的密鑰管理指南:VS Code、IntelliJ 或 Cloud Shell 編輯器。
事前準備
-
前往 Google Cloud 控制台的專案選擇器頁面。
-
選取或建立 Google Cloud 專案。
選取或建立專案所需的角色
- 選取專案:選取專案時,不需要具備特定 IAM 角色,只要您在專案中獲派角色,即可選取該專案。
-
建立專案:如要建立專案,您需要「專案建立者」角色 (
roles/resourcemanager.projectCreator),其中包含resourcemanager.projects.create權限。瞭解如何授予角色。
啟用 Secret Manager API
控制台
前往 Google Cloud 控制台的「Secret Manager API」頁面。
確認頁面頂端的專案選取器中顯示專案名稱。
如果沒有看到專案名稱,請按一下專案選取器,然後選取專案。
- 按一下「啟用」。
gcloud
-
在 Google Cloud 控制台中啟用 Cloud Shell。
Google Cloud 主控台底部會開啟一個 Cloud Shell 工作階段,並顯示指令列提示。Cloud Shell 是已安裝 Google Cloud CLI 的殼層環境,並已針對您目前的專案設定好相關值。工作階段可能需要幾秒鐘的時間才能完成初始化。
- 如要在 gcloud 工作階段中設定專案,請執行
gcloud config set projectGoogle Cloud 指令。將 PROJECT_ID 替換為 Google Cloud 專案 ID。gcloud config set project PROJECT_ID
- 如要啟用 Secret Manager API,請執行
gcloud services enable指令:gcloud services enable secretmanager.googleapis.com
- 如要確認 Secret Manager API 是否已啟用,請執行
gcloud services list指令:gcloud services list --enabled
確認 Secret Manager API 列在已啟用 API 的清單中。
設定 Secret Manager 使用區域端點
如要建立區域性密鑰,請設定 Secret Manager 使用區域端點。區域端點是要求端點,只有在受影響的資源位於端點指定的位置時,才會允許要求繼續執行。使用區域端點可讓您執行工作負載,確保符合資料落地和資料主權規定。
地區端點的格式如下:
SERVICE_NAME.LOCATION.rep.googleapis.com
如要使用區域端點,您必須根據存取 Secret Manager 服務的方式,更新設定並提供區域端點位址。
gcloud
如要將 Google Cloud CLI 設為使用區域端點,請完成下列步驟:
請確認您使用的是 Google Cloud CLI 402.0.0 以上版本。
將
api_endpoint_overrides/secretmanager屬性設為要使用的地區端點:gcloud config set api_endpoint_overrides/secretmanager https://secretmanager.LOCATION.rep.googleapis.com/
將 LOCATION 替換為支援的 Google Cloud 位置名稱,例如
me-central2。
REST
如要使用 API 連線至 Secret Manager 服務,請將一般 API 端點網址 (https://secretmanager.googleapis.com/v1/) 替換為要使用的特定區域端點。地區端點的格式如下:
https://secretmanager.LOCATION.rep.googleapis.com/v1/
將 LOCATION 替換為支援的 Google Cloud 位置名稱,例如 me-central2。
如要查看支援的地點,請參閱「Secret Manager 地點」。
如要從控制台存取區域化服務,不需要額外設定。
設定角色和權限
如要取得設定 Secret Manager 所需的權限,請要求管理員授予您專案的「Secret Manager 管理員 」(roles/secretmanager.admin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
如要進一步瞭解 Secret Manager 的存取控管機制,請參閱「使用 IAM 控管存取權」。