【发布时间】:2020-09-16 22:54:12
【问题描述】:
我们有一个使用 Google Auth 允许使用的 Java 应用程序。该应用程序需要连接到被锁定在 IP 限制之后的 Google Cloud SQL 数据库。
我们需要使用 Cloud SQL Socket Factory 和 Cloud SQL 代理来访问数据库,这需要应用程序默认凭据和环境变量 GOOGLE_APPLICATION_CREDENTIALS 指向服务帐户凭据 JSON 文件。我不确定如何安全地存储此文件,将该文件放在用户的 PC 上显然不安全。
根据https://cloud.google.com/docs/authentication/production 的最佳实践,它说
您可以使用指向应用程序源代码之外的凭据的环境变量,例如 Cloud Key Management Service。
但这并没有继续解释如何做到这一点。如何以只有经过授权的 Google 帐户才能访问的方式安全地将该文件存储在 KMS 或其他方式中?
【问题讨论】:
标签: google-cloud-platform google-cloud-sql google-cloud-kms cloud-sql-proxy