啟用 Secret Manager API

Secret Manager 提供 REST API 和 gRPC API,可直接或在應用程式中使用及管理密鑰。本頁面說明如何啟用 Secret Manager API,以及如何設定 Google Cloud 專案,以便首次使用 Secret Manager。

熟悉 Secret Manager 時,建議使用 Google Cloud 另一個專案。刪除專案也會一併刪除測試期間建立的所有資源,包括可計費資源。

如果您在安裝 Cloud Code 的 IDE 中開發應用程式,Secret Manager 會整合到擴充功能中。這表示您不必離開 IDE,就能建立、查看、更新及使用密鑰。如要進一步瞭解如何搭配使用 Secret Manager 和 Cloud Code,請參閱您偏好 IDE 的密鑰管理指南:VS CodeIntelliJCloud Shell 編輯器

事前準備

  1. 前往 Google Cloud 控制台的專案選擇器頁面。

    前往專案選取器

  2. 選取或建立 Google Cloud 專案。

    選取或建立專案所需的角色

    • 選取專案:選取專案時,不需要具備特定 IAM 角色,只要您在專案中獲派角色,即可選取該專案。
    • 建立專案:如要建立專案,您需要「專案建立者」角色 (roles/resourcemanager.projectCreator),其中包含 resourcemanager.projects.create 權限。瞭解如何授予角色

啟用 Secret Manager API

控制台

  1. 前往 Google Cloud 控制台的「Secret Manager API」頁面。

    前往 Secret Manager API

  2. 確認頁面頂端的專案選取器中顯示專案名稱。

    如果沒有看到專案名稱,請按一下專案選取器,然後選取專案。

  3. 按一下「啟用」

gcloud

  1. 在 Google Cloud 控制台中啟用 Cloud Shell。

    啟用 Cloud Shell

    Google Cloud 主控台底部會開啟一個 Cloud Shell 工作階段,並顯示指令列提示。Cloud Shell 是已安裝 Google Cloud CLI 的殼層環境,並已針對您目前的專案設定好相關值。工作階段可能需要幾秒鐘的時間才能完成初始化。

  2. 如要在 gcloud 工作階段中設定專案,請執行 gcloud config set project Google Cloud 指令。將 PROJECT_ID 替換為 Google Cloud 專案 ID。
    gcloud config set project PROJECT_ID
  3. 如要啟用 Secret Manager API,請執行 gcloud services enable 指令:
    gcloud services enable secretmanager.googleapis.com
  4. 如要確認 Secret Manager API 是否已啟用,請執行 gcloud services list 指令:
    gcloud services list --enabled

    確認 Secret Manager API 列在已啟用 API 的清單中。

設定 Secret Manager 使用區域端點

如要建立區域性密鑰,請設定 Secret Manager 使用區域端點。區域端點是要求端點,只有在受影響的資源位於端點指定的位置時,才會允許要求繼續執行。使用區域端點可讓您執行工作負載,確保符合資料落地和資料主權規定。

地區端點的格式如下:

SERVICE_NAME.LOCATION.rep.googleapis.com

如要使用區域端點,您必須根據存取 Secret Manager 服務的方式,更新設定並提供區域端點位址。

gcloud

如要將 Google Cloud CLI 設為使用區域端點,請完成下列步驟:

  1. 請確認您使用的是 Google Cloud CLI 402.0.0 以上版本。

  2. api_endpoint_overrides/secretmanager 屬性設為要使用的地區端點:

    gcloud config set api_endpoint_overrides/secretmanager https://secretmanager.LOCATION.rep.googleapis.com/

    LOCATION 替換為支援的 Google Cloud 位置名稱,例如 me-central2

REST

如要使用 API 連線至 Secret Manager 服務,請將一般 API 端點網址 (https://secretmanager.googleapis.com/v1/) 替換為要使用的特定區域端點。地區端點的格式如下:

https://secretmanager.LOCATION.rep.googleapis.com/v1/

LOCATION 替換為支援的 Google Cloud 位置名稱,例如 me-central2

如要查看支援的地點,請參閱「Secret Manager 地點」。

如要從控制台存取區域化服務,不需要額外設定。

設定角色和權限

如要取得設定 Secret Manager 所需的權限,請要求管理員授予您專案的「Secret Manager 管理員 」(roles/secretmanager.admin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

您或許也能透過自訂角色或其他預先定義的角色,取得必要權限。

如要進一步瞭解 Secret Manager 的存取控管機制,請參閱「使用 IAM 控管存取權」。

後續步驟