GCP-无法在Cloud Run中使用Google Secret Manager@ google-cloud / secret-manager

问题描述

我一直在以前托管在Google App Engine上的Node应用程序中使用@ google-cloud / secret-manager插件。

在我将代码移至Cloud Run之前,它工作得很好。我现在收到以下错误:错误:

错误:500未定义:从插件获取元数据失败,出现错误: 无法刷新访问令牌:响应状态代码失败。

这是我的代码示例:

import { SecretManagerServiceClient } from '@google-cloud/secret-manager';

const SECRET = {
  FOO_KEY: 'foo_key',BAR_KEY: 'bar_key',};

const buildSecretName = keyName => {
  const project = process.env.PROJECT_ID;
  return `projects/${project}/secrets/${keyName}/versions/latest`;
};

const accessSecret = async keyName => {
  const client = new SecretManagerServiceClient();
  const name = buildSecretName(keyName);
  
  const [version] = await client.accessSecretVersion({
    name,});

  return version.payload.data.toString('utf8');
};

const accessFooKey = async () => {
  const secret = await accessSecret(SECRET.FOO_KEY);
  return secret;
};

调试后,运行accessSecretVersion函数时似乎抛出了异常。看来secret-manager插件无法检索当前服务帐户,是因为我在Docker映像中运行代码吗?

这是我的Dockerfile的内容

FROM node:12

ARG NODE_ENV=production
ENV NODE_ENV ${NODE_ENV}

ARG PROJECT_ID=my-project
ENV PROJECT_ID ${PROJECT_ID}

WORKDIR /usr/src

COPY package.json ./
COPY yarn.lock ./

RUN yarn

COPY . .

RUN yarn api:clean
RUN yarn api:build

EXPOSE 3000
CMD ["yarn","api:start"]

使用以下cloudbuild.yaml文件通过触发器构建进行部署

steps:
  - id: build API image
    name: gcr.io/cloud-builders/docker
    args:
      - build
      - -t
      - eu.gcr.io/${_TARGET_PROJECT_ID}/${_SERVICE_NAME}
      - .

  - id: publish API image
    name: gcr.io/cloud-builders/docker
    args:
      - push
      - eu.gcr.io/${_TARGET_PROJECT_ID}/${_SERVICE_NAME}

  - id: deploy
    name: gcr.io/google.com/cloudsdktool/cloud-sdk
    args:
      - gcloud
      - run
      - deploy
      - ${_SERVICE_NAME}
      - --image=eu.gcr.io/${_TARGET_PROJECT_ID}/${_SERVICE_NAME}
      - --project=${_TARGET_PROJECT_ID}
      - --platform=${_RUN_PLATFORM}
      - --region=${_REGION}

images:
  - eu.gcr.io/${_TARGET_PROJECT_ID}/${_SERVICE_NAME}

timeout: 1200s

有关信息,Cloud Run定制服务帐户可以读取我的机密,它们都具有Secret Manager Secret Accessor访问权限。

非常感谢您的帮助!

解决方法

正如John Hanley所说,在部署Docker映像时,我没有指定任何特定的服务帐户。默认服务帐户是Compute Engine帐户(xxx-compute@developer.gserviceaccount.com),该帐户已被我公司禁用以防止安全问题。

在运行gcloud run deploy命令的同时使用自定义服务帐户解决了该问题。我的deploy步骤现在看起来像这样:

  - id: deploy
    name: gcr.io/google.com/cloudsdktool/cloud-sdk
    args:
      - gcloud
      - run
      - deploy
      - ${_SERVICE_NAME}
      - --image=eu.gcr.io/${_TARGET_PROJECT_ID}/${_SERVICE_NAME}
      - --project=${_TARGET_PROJECT_ID}
      - --platform=${_RUN_PLATFORM}
      - --region=${_REGION}
      - --service-account=custom-service@my-project.iam.gserviceaccount.com

谢谢大家的帮助

相关问答

依赖报错 idea导入项目后依赖报错,解决方案:https://blog....
错误1:代码生成器依赖和mybatis依赖冲突 启动项目时报错如下...
错误1:gradle项目控制台输出为乱码 # 解决方案:https://bl...
错误还原:在查询的过程中,传入的workType为0时,该条件不起...
报错如下,gcc版本太低 ^ server.c:5346:31: 错误:‘struct...