如何用Terraform创建依赖Secret Manager的GCP Cloud Run服务且不存密钥到本地
可行方案:无本地明文密钥的Cloud Run+Secret Manager Terraform部署
针对你的需求,以下是几种不需要在本地存储明文密钥的可行方案:
方案1:Terraform仅管理Secret容器,用gcloud生成初始版本
核心思路是让Terraform只负责创建Secret的容器(空的密钥对象),通过null_resource调用gcloud命令生成随机初始版本,完全避免本地存储明文。后续手动替换真实密钥时,Terraform不会干预,因为它不跟踪密钥版本资源。
# 创建Secret容器(仅容器,无版本) resource "google_secret_manager_secret" "app_secret" { project = var.gcp_project secret_id = "app-api-key" replication { automatic = true } } # 用gcloud+openssl生成随机初始版本,全程无本地明文存储 resource "null_resource" "init_secret_version" { triggers = { secret_name = google_secret_manager_secret.app_secret.name } provisioner "local-exec" { command = <<EOT gcloud secrets versions add ${google_secret_manager_secret.app_secret.secret_id} \ --data-file=<(openssl rand -hex 16) \ --project=${var.gcp_project} EOT } # 仅在Secret创建后执行一次,后续不重复触发 lifecycle { create_before_destroy = true ignore_changes = [triggers] } } # 创建Cloud Run服务,依赖初始版本创建完成 resource "google_cloud_run_service" "app_service" { name = "my-app-service" location = var.gcp_region project = var.gcp_project template { spec { containers { image = "gcr.io/${var.gcp_project}/my-app-image:latest" env { name = "API_KEY" value_from { secret_key_ref { name = google_secret_manager_secret.app_secret.secret_id key = "latest" } } } } } } depends_on = [null_resource.init_secret_version] }
方案2:创建临时版本后从Terraform状态中移除
先用随机字符串生成临时密钥版本,完成Cloud Run部署后,立即从Terraform状态中移除该版本的跟踪,后续手动替换真实密钥不会被Terraform覆盖。
resource "google_secret_manager_secret" "app_secret" { project = var.gcp_project secret_id = "app-api-key" replication { automatic = true } } # 生成随机临时值,不存储到本地文件 resource "random_string" "temp_secret_value" { length = 16 special = false upper = false } # 创建临时密钥版本 resource "google_secret_manager_secret_version" "app_secret_version" { secret = google_secret_manager_secret.app_secret.name secret_data = random_string.temp_secret_value.result } resource "google_cloud_run_service" "app_service" { name = "my-app-service" location = var.gcp_region project = var.gcp_project template { spec { containers { image = "gcr.io/${var.gcp_project}/my-app-image:latest" env { name = "API_KEY" value_from { secret_key_ref { name = google_secret_manager_secret.app_secret.secret_id key = "latest" } } } } } } depends_on = [google_secret_manager_secret_version.app_secret_version] }
操作步骤:
- 执行
terraform apply完成资源创建 - 立即执行
terraform state rm google_secret_manager_secret_version.app_secret_version,让Terraform停止跟踪该版本 - 前往GCP UI替换为真实密钥,后续
terraform apply不会再修改这个版本
方案3:提前手动创建真实密钥,Terraform导入后引用
如果允许提前手动操作,可以先在GCP UI创建带真实值的密钥版本,再将Secret容器导入Terraform状态,之后直接创建Cloud Run服务引用它。
操作步骤:
- 在GCP Secret Manager中手动创建Secret并添加真实密钥版本
- 执行
terraform import google_secret_manager_secret.app_secret projects/<你的项目ID>/secrets/<密钥ID>导入资源 - 在Terraform代码中定义匹配的Secret资源,再创建Cloud Run服务:
resource "google_secret_manager_secret" "app_secret" { project = var.gcp_project secret_id = "app-api-key" replication { automatic = true } } resource "google_cloud_run_service" "app_service" { name = "my-app-service" location = var.gcp_region project = var.gcp_project template { spec { containers { image = "gcr.io/${var.gcp_project}/my-app-image:latest" env { name = "API_KEY" value_from { secret_key_ref { name = google_secret_manager_secret.app_secret.secret_id key = "latest" } } } } } } }
内容的提问来源于stack exchange,提问作者mlablablab
相关产品推荐
相关产品推荐

