Secret Manager GCP
cloudDéfinition
Google Cloud Secret Manager est le service managé de Google pour stocker, accéder et auditer les secrets dans GCP (mots de passe, tokens API, chaînes de connexion, certificats). Il offre une interface simple pour gérer les secrets applicatifs de manière sécurisée, avec chiffrement automatique (via Cloud KMS), contrôle d'accès IAM granulaire, versioning, et audit logging complet via Cloud Audit Logs. Secret Manager organise les secrets en deux niveaux : les Secrets (la ressource de base avec un nom et des métadonnées) et les SecretVersions (les valeurs concrètes du secret, avec un état : ENABLED, DISABLED, DESTROYED). Chaque secret peut avoir plusieurs versions ; la "latest" version est la plus récente ENABLED. Cette gestion des versions permet de référencer des secrets par version spécifique dans les applications critiques ou d'utiliser toujours la dernière version pour la rotation transparente. L'accès programmatique à Secret Manager depuis les applications GCP se fait via les clients SDK (Python: google-cloud-secret-manager, Java, Go, Node.js) ou l'API REST. Les authentifications utilisent les Application Default Credentials (ADC), qui utilisent automatiquement les Service Accounts attachés aux instances GCE, pods GKE (via Workload Identity), ou Cloud Functions. Les permissions IAM nécessaires sont roles/secretmanager.secretAccessor pour lire les valeurs de secrets. Les intégrations natives de Secret Manager incluent : GKE via Secret Manager CSI Driver (monte les secrets comme volumes dans les pods Kubernetes), Cloud Functions et Cloud Run (injection de secrets via les variables d'environnement ou les volumes montés sans code supplémentaire), Cloud Build (secrets disponibles dans les build steps), et App Engine (accès via les variables d'environnement sécurisées). La rotation des secrets est configurable via des notifications Pub/Sub : lorsqu'un secret approche de sa date de rotation (rotation_period), un message est publié sur un topic Pub/Sub, permettant à une Cloud Function de déclencher automatiquement la rotation et de mettre à jour les applications consommatrices.
Injection dans Cloud Run et GKE
Pour Cloud Run : dans la configuration du service, référencez les secrets dans les variables d'environnement (secret-env) ou les volumes (secret-volume). Cloud Run accède automatiquement à Secret Manager via l'identité managée du service (Service Account). Pour GKE avec Secret Manager CSI Driver : créez un SecretProviderClass YAML pointant vers votre secret GCP, montez-le comme volume dans votre pod. Les secrets sont accessibles comme fichiers sans créer de Secret Kubernetes natif dans etcd.
Audit et compliance Secret Manager
Activez Cloud Audit Logs (Data Access logs) sur Secret Manager pour journaliser chaque accès à une valeur de secret (SecretVersion.Access). Ces logs incluent : l'identité (Service Account ou utilisateur), le timestamp, la version accédée, et le projet source. Exportez vers BigQuery via Log Sink pour une analyse long terme. Créez des alertes Log-based sur les accès en dehors des heures normales ou depuis des identités non prévues. Ces logs sont essentiels pour la détection d'exfiltration de secrets.
CMEK pour Secret Manager
Configurez le chiffrement CMEK sur Secret Manager pour que les secrets soient chiffrés avec vos propres clés Cloud KMS plutôt que les clés Google-managed. Cela donne un contrôle total sur les données sensibles : si vous révoquez la clé KMS, vos secrets deviennent inaccessibles même pour Google. Configurez la CMEK au niveau du projet ou par secret individuel selon la granularité requise par vos exigences de conformité (HDS, Défense, Finance).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h