You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Google Cloud Build流程中使用Secret Manager存储的NPM token

Google Cloud Build 完全支持在依赖安装流程中调用 NPM token,你可以通过结合 Google Secret Manager 实现敏感凭证的安全存储,全程不需要将 token 提交到代码库,具体实操步骤如下:

实操步骤
  • 第一步:将 NPM 认证 token 上传到 Google Secret Manager,同时为 Cloud Build 官方服务账号(格式为[你的项目编号]@cloudbuild.gserviceaccount.com)授予该密钥的「Secret Accessor」权限,确保构建流程有权限拉取密钥。
  • 第二步:修改项目的cloudbuild.yaml配置,在依赖安装步骤前动态拉取密钥生成.npmrc文件,配置示例如下:
steps:
  # 执行npm安装前动态生成.npmrc,该文件不会提交到代码库
  - name: 'gcr.io/cloud-builders/npm'
    entrypoint: 'bash'
    args:
      - '-c'
      - |
        echo "//registry.npmjs.org/:_authToken=$$NPM_TOKEN" > .npmrc
        npm install
        # 安装完成后可按需删除.npmrc避免泄露
        rm -f .npmrc
    secretEnv: ['NPM_TOKEN']

# 配置从Secret Manager拉取密钥注入环境变量
availableSecrets:
  secretManager:
  - versionName: projects/*替换为你的GCP项目ID*/secrets/*替换为你存储NPM_TOKEN的密钥名称*/versions/latest
    env: 'NPM_TOKEN'

配置说明:$$NPM_TOKEN 是 Cloud Build 专用的加密环境变量引用语法,可避免密钥被普通变量规则提前转义泄露。

  • 第三步:如果使用的是非官方 npm 私有 registry,只需将上述示例中echo命令里的 registry 地址替换为你实际使用的私有镜像地址即可,逻辑完全一致。

内容的提问来源于stack exchange,提问作者Ben Racicot

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 15:45:05