Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Secret Manager GCP

cloud

Définition

Google Cloud Secret Manager est le service managé de Google pour stocker, accéder et auditer les secrets dans GCP (mots de passe, tokens API, chaînes de connexion, certificats). Il offre une interface simple pour gérer les secrets applicatifs de manière sécurisée, avec chiffrement automatique (via Cloud KMS), contrôle d'accès IAM granulaire, versioning, et audit logging complet via Cloud Audit Logs. Secret Manager organise les secrets en deux niveaux : les Secrets (la ressource de base avec un nom et des métadonnées) et les SecretVersions (les valeurs concrètes du secret, avec un état : ENABLED, DISABLED, DESTROYED). Chaque secret peut avoir plusieurs versions ; la "latest" version est la plus récente ENABLED. Cette gestion des versions permet de référencer des secrets par version spécifique dans les applications critiques ou d'utiliser toujours la dernière version pour la rotation transparente. L'accès programmatique à Secret Manager depuis les applications GCP se fait via les clients SDK (Python: google-cloud-secret-manager, Java, Go, Node.js) ou l'API REST. Les authentifications utilisent les Application Default Credentials (ADC), qui utilisent automatiquement les Service Accounts attachés aux instances GCE, pods GKE (via Workload Identity), ou Cloud Functions. Les permissions IAM nécessaires sont roles/secretmanager.secretAccessor pour lire les valeurs de secrets. Les intégrations natives de Secret Manager incluent : GKE via Secret Manager CSI Driver (monte les secrets comme volumes dans les pods Kubernetes), Cloud Functions et Cloud Run (injection de secrets via les variables d'environnement ou les volumes montés sans code supplémentaire), Cloud Build (secrets disponibles dans les build steps), et App Engine (accès via les variables d'environnement sécurisées). La rotation des secrets est configurable via des notifications Pub/Sub : lorsqu'un secret approche de sa date de rotation (rotation_period), un message est publié sur un topic Pub/Sub, permettant à une Cloud Function de déclencher automatiquement la rotation et de mettre à jour les applications consommatrices.

Injection dans Cloud Run et GKE

Pour Cloud Run : dans la configuration du service, référencez les secrets dans les variables d'environnement (secret-env) ou les volumes (secret-volume). Cloud Run accède automatiquement à Secret Manager via l'identité managée du service (Service Account). Pour GKE avec Secret Manager CSI Driver : créez un SecretProviderClass YAML pointant vers votre secret GCP, montez-le comme volume dans votre pod. Les secrets sont accessibles comme fichiers sans créer de Secret Kubernetes natif dans etcd.

Audit et compliance Secret Manager

Activez Cloud Audit Logs (Data Access logs) sur Secret Manager pour journaliser chaque accès à une valeur de secret (SecretVersion.Access). Ces logs incluent : l'identité (Service Account ou utilisateur), le timestamp, la version accédée, et le projet source. Exportez vers BigQuery via Log Sink pour une analyse long terme. Créez des alertes Log-based sur les accès en dehors des heures normales ou depuis des identités non prévues. Ces logs sont essentiels pour la détection d'exfiltration de secrets.

CMEK pour Secret Manager

Configurez le chiffrement CMEK sur Secret Manager pour que les secrets soient chiffrés avec vos propres clés Cloud KMS plutôt que les clés Google-managed. Cela donne un contrôle total sur les données sensibles : si vous révoquez la clé KMS, vos secrets deviennent inaccessibles même pour Google. Configurez la CMEK au niveau du projet ou par secret individuel selon la granularité requise par vos exigences de conformité (HDS, Défense, Finance).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis