You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何用Terraform创建依赖Secret Manager的GCP Cloud Run服务且不存密钥到本地

可行方案:无本地明文密钥的Cloud Run+Secret Manager Terraform部署

针对你的需求,以下是几种不需要在本地存储明文密钥的可行方案:

方案1:Terraform仅管理Secret容器,用gcloud生成初始版本

核心思路是让Terraform只负责创建Secret的容器(空的密钥对象),通过null_resource调用gcloud命令生成随机初始版本,完全避免本地存储明文。后续手动替换真实密钥时,Terraform不会干预,因为它不跟踪密钥版本资源。

# 创建Secret容器(仅容器,无版本)
resource "google_secret_manager_secret" "app_secret" {
  project     = var.gcp_project
  secret_id   = "app-api-key"
  replication {
    automatic = true
  }
}

# 用gcloud+openssl生成随机初始版本,全程无本地明文存储
resource "null_resource" "init_secret_version" {
  triggers = {
    secret_name = google_secret_manager_secret.app_secret.name
  }

  provisioner "local-exec" {
    command = <<EOT
      gcloud secrets versions add ${google_secret_manager_secret.app_secret.secret_id} \
        --data-file=<(openssl rand -hex 16) \
        --project=${var.gcp_project}
    EOT
  }

  # 仅在Secret创建后执行一次,后续不重复触发
  lifecycle {
    create_before_destroy = true
    ignore_changes = [triggers]
  }
}

# 创建Cloud Run服务,依赖初始版本创建完成
resource "google_cloud_run_service" "app_service" {
  name     = "my-app-service"
  location = var.gcp_region
  project  = var.gcp_project

  template {
    spec {
      containers {
        image = "gcr.io/${var.gcp_project}/my-app-image:latest"
        env {
          name = "API_KEY"
          value_from {
            secret_key_ref {
              name = google_secret_manager_secret.app_secret.secret_id
              key  = "latest"
            }
          }
        }
      }
    }
  }

  depends_on = [null_resource.init_secret_version]
}

方案2:创建临时版本后从Terraform状态中移除

先用随机字符串生成临时密钥版本,完成Cloud Run部署后,立即从Terraform状态中移除该版本的跟踪,后续手动替换真实密钥不会被Terraform覆盖。

resource "google_secret_manager_secret" "app_secret" {
  project     = var.gcp_project
  secret_id   = "app-api-key"
  replication {
    automatic = true
  }
}

# 生成随机临时值,不存储到本地文件
resource "random_string" "temp_secret_value" {
  length  = 16
  special = false
  upper   = false
}

# 创建临时密钥版本
resource "google_secret_manager_secret_version" "app_secret_version" {
  secret      = google_secret_manager_secret.app_secret.name
  secret_data = random_string.temp_secret_value.result
}

resource "google_cloud_run_service" "app_service" {
  name     = "my-app-service"
  location = var.gcp_region
  project  = var.gcp_project

  template {
    spec {
      containers {
        image = "gcr.io/${var.gcp_project}/my-app-image:latest"
        env {
          name = "API_KEY"
          value_from {
            secret_key_ref {
              name = google_secret_manager_secret.app_secret.secret_id
              key  = "latest"
            }
          }
        }
      }
    }
  }

  depends_on = [google_secret_manager_secret_version.app_secret_version]
}

操作步骤:

  1. 执行terraform apply完成资源创建
  2. 立即执行terraform state rm google_secret_manager_secret_version.app_secret_version,让Terraform停止跟踪该版本
  3. 前往GCP UI替换为真实密钥,后续terraform apply不会再修改这个版本

方案3:提前手动创建真实密钥,Terraform导入后引用

如果允许提前手动操作,可以先在GCP UI创建带真实值的密钥版本,再将Secret容器导入Terraform状态,之后直接创建Cloud Run服务引用它。

操作步骤:

  1. 在GCP Secret Manager中手动创建Secret并添加真实密钥版本
  2. 执行terraform import google_secret_manager_secret.app_secret projects/<你的项目ID>/secrets/<密钥ID>导入资源
  3. 在Terraform代码中定义匹配的Secret资源,再创建Cloud Run服务:
resource "google_secret_manager_secret" "app_secret" {
  project     = var.gcp_project
  secret_id   = "app-api-key"
  replication {
    automatic = true
  }
}

resource "google_cloud_run_service" "app_service" {
  name     = "my-app-service"
  location = var.gcp_region
  project  = var.gcp_project

  template {
    spec {
      containers {
        image = "gcr.io/${var.gcp_project}/my-app-image:latest"
        env {
          name = "API_KEY"
          value_from {
            secret_key_ref {
              name = google_secret_manager_secret.app_secret.secret_id
              key  = "latest"
            }
          }
        }
      }
    }
  }
}

内容的提问来源于stack exchange,提问作者mlablablab

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 05:10:25