【问题标题】:How to securely store and manage Google Cloud Storage key (json file)如何安全地存储和管理 Google Cloud Storage 密钥(json 文件)
【发布时间】:2021-07-01 10:28:46
【问题描述】:

我正在编写一个应用程序,我必须将媒体文件上传到 GCS。因此,我创建了一个存储桶,还创建了一个服务帐户,应用程序使用它来放置和获取存储桶中的图像。要从应用程序访问此服务帐户,我必须将私钥生成为 JSON 文件。

我测试了我的代码,它工作正常。现在,我想将此代码推送到我的 Github 存储库,但我不希望此服务帐户密钥存在于 Github 中。

我如何设法保密此服务帐户密钥,但我的所有同事都应该能够使用它。

我将把我的应用程序放在 GCP 容器实例上,我希望它也能在那里工作。

【问题讨论】:

  • 如果您将应用程序放在运行在 GCP 上的容器中(带有虚拟机),则不需要您的服务帐户的 JSON 密钥文件。只需将服务帐户用作 VM 服务帐户即可。如果要在本地测试,则需要 JSON 密钥文件;你可以把它放在 Secret Manager 中。
  • 你能分享你使用凭证的那段代码吗?我会更新它并解释如何避免使用服务帐户密钥文件!

标签: google-cloud-platform


【解决方案1】:

据我了解,如果您的应用程序在 GCP 内部工作并使用一些自定义服务帐户,您可能根本不需要任何私钥(作为 json 文件)。

您的应用程序使用的自定义服务帐号应在对应的 GCS 存储桶上获得相关的 IAM 角色/权限。这就是您可能需要做的所有事情。

您可以手动(通过 UI 控制台)或使用 CLI 命令分配这些 IAM 角色/权限,或者作为部署 CI/CD 管道的一部分。

【讨论】:

    猜你喜欢
    • 2016-10-24
    • 2014-10-18
    • 2015-07-04
    • 2014-01-11
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-11-24
    相关资源
    最近更新 更多