シークレットをローテーションする

このページでは、署名付きリクエストに使用される Media CDN 鍵を更新する方法について説明します。鍵セットあたり、公開鍵と共有検証鍵をそれぞれ 3 つまで、合計 6 つの鍵を指定できます。鍵のローテーション中にこれらの上限を超えないようにするには、検証共有鍵の削除方法と鍵の追加方法に関する次の手順をご覧ください。

始める前に

  1. Secret Manager で検証共有鍵を構成します

  2. Media CDN サービス アカウントにSecret Manager アクセス ロールroles/secretmanager.secretAccessor)を付与します。

    コンソール

    1. コンソールで、 [Secret Manager] ページに移動します。 Google Cloud

      Secret Manager に移動

    2. シークレットを選択します。
    3. 情報パネルで [プリンシパルを追加] をクリックします。
    4. [新しいプリンシパル] に、Media CDN サービス アカウントを次のように入力します。
      service-PROJECT_NUMBER@gcp-sa-mediaedgefill.iam.gserviceaccount.com

      PROJECT_NUMBER は、使用するプロジェクト番号に置き換えます。

    5. [ロールを選択] で [Secret Manager] を選択し、[Secret Manager のシークレット アクセサー] を選択します。
    6. [保存] をクリックします。

    gcloud

    gcloud secrets add-iam-policy-binding コマンドを使用します。

       gcloud secrets add-iam-policy-binding projects/PROJECT_NUMBER/secrets/SECRET_ID \
           --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-mediaedgefill.iam.gserviceaccount.com" \
           --role="roles/secretmanager.secretAccessor"
        

    次のように置き換えます。

    • PROJECT_NUMBER: プロジェクトの番号
    • SECRET_ID: シークレットの ID

シークレットを削除する

コンソール

  1. コンソールで、[Media CDN] ページに移動します。 Google Cloud

    Media CDN に移動

  2. [鍵セット] タブをクリックします。

  3. 削除するシークレットがある鍵セットを選択し、[編集] をクリックします。

  4. シークレットを削除するには、[鍵] > [検証共有鍵] セクションで、シークレット名の次の [削除] をクリックします。

  5. [鍵セットを更新] をクリックします。

gcloud

鍵セットからシークレット鍵を削除するには、gcloud edge-cache keysets update コマンドを使用します。削除する鍵セットを省略し、保持する鍵セットを指定します。

次の例では、