Questo argomento descrive come accedere a una versione del secret. Accesso a una versione del secret
restituisce i contenuti del secret e i metadati aggiuntivi relativi al secret
completamente gestita. Quando accedi a una versione del secret, ne specifichi il valore version-id
o alias se assegnato. Puoi anche accedere all'ultima versione di un segreto specificando "latest"
come versione.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per accedere a una versione del secret,
chiedi all'amministratore di concederti
Ruolo IAM della funzione di accesso ai secret di Secret Manager (roles/secretmanager.secretAccessor
) su un secret.
Per saperne di più sulla concessione dei ruoli, consulta Gestire l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite la ruoli o altri ruoli predefiniti ruoli.
Accedi a una versione del secret
Console
-
Vai alla pagina Secret Manager nella console Google Cloud.
-
Nella pagina Secret Manager, fai clic sul nome di un secret.
-
Nella tabella Versioni della pagina Dettagli secret, individua una versione del secret a cui vuoi accedere.
-
Nella colonna Azioni, fai clic su Mostra altro
. -
Fai clic su Visualizza valore secret dal menu.
-
Verrà visualizzata una finestra di dialogo che mostra il valore della versione del secret. Fai clic su Fine per terminare.
gcloud
Per utilizzare Secret Manager sulla riga di comando, installa o esegui l'upgrade alla versione 378.0.0 o successive di Google Cloud CLI. In Compute Engine o GKE, devi eseguire l'autenticazione con l'ambito cloud-platform.
Accedi a una versione del secret:
$ gcloud secrets versions access version-id --secret="secret-id"
Accesso a una versione di un secret binario:
Per scrivere byte non elaborati in un file, utilizza il flag --out-file:
$ gcloud secrets versions access version-id --secret="secret-id" --out-file="path/to/secret"
Per ottenere i byte non elaborati, fai in modo che Cloud SDK stampi la risposta come codificata in base64 e decodifica:
$ gcloud secrets versions access version-id --secret="secret-id" --format='get(payload.data)' | tr '_-' '/+' | base64 -d
C#
Per eseguire questo codice, per prima cosa configura un ambiente di sviluppo C# e installare l'SDK Secret Manager C#. In Compute Engine o GKE, devi eseguire l'autenticazione con l'ambito cloud-platform.
Go
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Go e installa l'SDK Secret Manager Go. Su Compute Engine o GKE, devi autenticarti con l'ambito cloud-platform.
Java
Per eseguire questo codice, per prima cosa configura un ambiente di sviluppo Java e installa l'SDK Java di Secret Manager. Su Compute Engine o GKE, devi autenticarti con l'ambito cloud-platform.
Node.js
Per eseguire questo codice, devi prima configurare un ambiente di sviluppo Node.js e installare l'SDK Node.js di Secret Manager. In Compute Engine o GKE, devi eseguire l'autenticazione con l'ambito cloud-platform.
PHP
Per eseguire questo codice, scopri innanzitutto come utilizzare PHP su Google Cloud e installa l'SDK PHP di Secret Manager. In Compute Engine o GKE, devi eseguire l'autenticazione con l'ambito cloud-platform.
Python
Per eseguire questo codice, configura prima un ambiente di sviluppo Python e installare l'SDK per Python di Secret Manager. In Compute Engine o GKE, devi eseguire l'autenticazione con l'ambito cloud-platform.
Ruby
Per eseguire questo codice, prima configura un ambiente di sviluppo Ruby e installa l'SDK Ruby di Secret Manager. In Compute Engine o GKE, devi eseguire l'autenticazione con l'ambito cloud-platform.
API
In questi esempi viene utilizzato curl per dimostrare l'utilizzo dell'API. Puoi generare token di accesso con gcloud auth print-access-token. In Compute Engine o GKE, devi eseguire l'autenticazione con l'ambito cloud-platform.
$ curl "https://secretmanager.googleapis.com/v1/projects/project-id/secrets/secret-id/versions/version-id:access" \
--request "GET" \
--header "authorization: Bearer $(gcloud auth print-access-token)" \
--header "content-type: application/json"
La risposta payload.data
corrisponde ai contenuti con codifica Base64 della versione del secret. Ecco un esempio di estrazione del secret mediante lo strumento jq
:
$ curl "https://secretmanager.googleapis.com/v1/projects/project-id/secrets/secret-id/versions/version-id:access" \
--request "GET" \
--header "authorization: Bearer $(gcloud auth print-access-token)" \
--header "content-type: application/json" \
| jq -r ".payload.data" | base64 --decode
Coerenza delle risorse
In Secret Manager, l'aggiunta di una versione del secret e l'accesso immediato a questa versione tramite il numero di versione è un'operazione fortemente coerente.
Le altre operazioni in Secret Manager sono a coerenza finale. Le operazioni a coerenza finale in genere convergono in pochi minuti, ma possono richiedere per alcune ore.
La propagazione delle autorizzazioni IAM è coerente. Ciò significa che la concessione o la revoca dell'accesso ai secret potrebbe non avere effetto immediato. Per ulteriori informazioni le informazioni, vedi Propagazione delle modifiche dell'accesso.
Passaggi successivi
- Scopri come assegnare un alias a una versione del secret.
- Scopri come disabilitare una versione del secret.
- Scopri come eliminare una versione del secret.