Rotación de secreto de base de datos con función de cartera
Descubra cómo utilizar la función predefinida Rotación de secretos de base de datos con cartera en OCI Functions para rotar secretos mediante la conexión mTLS a la base de datos.
Casos de Uso Común
Utilice la rotación de secretos de base de datos con PBF de cartera para rotar automáticamente secretos de la base de datos mediante una conexión JDBC con una cartera (mTLS). .
Los servicios relacionados con la función Rotación de secreto de base de datos con cartera incluyen:
Ámbito
Las consideraciones de ámbito para esta función incluyen:
- La función predefinida se puede utilizar con cualquier base de datos que soporte una URL de JDBC.
- El servicio secreto utiliza la función creada por la función creada previamente para rotar los secretos de la base de datos.
- La rotación de secretos de base de datos con PBF de cartera se utiliza con Autonomous Database. Para obtener más información sobre Autonomous Database, consulte Autonomous Database.
Requisitos y recomendaciones
A continuación, se muestran las mejores prácticas al utilizar esta función incorporada:
- Establezca el tiempo de espera de la función predefinida en 300 segundos.
- La VCN enlazada a la aplicación facilita el acceso a otros servicios de OCI mediante un gateway de servicio, un gateway de Internet o un gateway de NAT.
Configuración de la rotación de secreto de base de datos con la función de cartera
Para configurar una rotación de secreto de base de datos con la función de cartera, realice los siguientes pasos:
El cuadro de diálogo de despliegue muestra las tareas para desplegar la función (consulte Finalización del despliegue de funciones incorporadas).
Opciones de Configuración
Llamando a esta función
- Cree una función con este PBF y copie el ID de función.
-
- Abra el menú de navegación, seleccione Identidad y seguridad y, a continuación, seleccione Almacén.
- En Ámbito de lista, seleccione un compartimento que contenga los secretos que ha creado en un almacén.
-
En la lista de secretos, seleccione un nombre de secreto que necesite rotar mediante este PBF o cree un nuevo secreto.
- Para crear un nuevo secreto, consulte Creación de un secreto.
- Para actualizar un secreto existente, consulte Actualización de un secreto.
- Seleccione Tipo de sistema de destino como Función para las rotaciones.
- Agregue el ID de función copiado del paso 1 como ID de sistema de destino.
- Asegúrese de que el secreto cumpla estos requisitos:
- El secreto debe tener activada la generación automática.
- Se espera que el contenido secreto sea una cadena JSON con el siguiente formato:
{ ‘username’: <required: username>, ‘password’: <required: password>, ‘adbId’: <required: adbId>, ‘tnsName’: <required: tnsName (adbName + ‘_high/_low/_medium’)> }
- El nombre de usuario y la contraseña deben establecer una conexión con la base de datos con el formato:
jdbc:oracle:thin:@<tnsName>?TNS_ADMIN=<walletDirectory>
- Se espera que el secreto tenga
tnsName
(que es adbName + '_high/_low/_medium') yadbId
como parte del contenido del secreto. - Asegúrese de utilizar la conexión mTLS. Consulte Conexiones JDBC Thin con una cartera (mTLS)
Solución de problemas de
Una ejecución de función creada previamente devuelve un código de error 502 si el código de la función creada previamente encuentra algún problema. Para identificar la causa, active las funciones de registro para la función creada previamente (consulte Llamada a una función devuelve un mensaje de fallo de función y un error 502).
Para obtener información detallada sobre la solución de problemas de una función, consulte Solución de problemas de OCI Functions.
Consejos de análisis de logs
-
Dado que una aplicación tiene varias funciones, las entradas del log de funciones predefinidas se identifican con el prefijo "PBF | <PBF NAME> ".
Por ejemplo, una entrada de log para la rotación de secreto de base de datos con la función incorporada de cartera tiene un aspecto similar al siguiente:
"PBF | Database Secret Rotation with Wallet | INFO | 2024-01-31T18:06:50.809Z | Fetching details from Events JSON"
- Todas las funciones predefinidas proporcionan una opción para especificar el nivel de registro como parámetro de configuración. Puede definir el nivel de registro en
DEBUG
para obtener más información.
En la siguiente tabla se resumen los errores comunes que puede encontrar al trabajar con funciones creadas previamente:
Código de Error | Mensaje de Error | Acción |
---|---|---|
404 | NotAuthorizedOrNotFound | Verifique que las políticas necesarias estén configuradas. |
En la siguiente tabla se resumen los códigos de estado de respuesta que puede encontrar al trabajar con esta función creada previamente:
Escalón | Código de Estado | Mensaje de Respuesta | Descripción |
---|---|---|---|
VERIFY_CONNECTION | 200 | La conexión con la versión del secreto pendiente se ha realizado correctamente. | Existe una versión pendiente del secreto y la conexión a la base de datos se ha establecido correctamente con esa versión. |
La conexión con la versión del secreto actual se ha realizado correctamente. | La conexión a la base de datos se ha realizado correctamente con la versión del secreto actual. | ||
400 | La conexión con la versión del secreto actual no se ha realizado correctamente. | Credenciales no válidas en la versión del secreto actual o en cualquier versión pendiente, si existe. | |
404 | No se ha encontrado la versión actual del secreto | No existe ninguna versión actual del secreto con el secretId proporcionado. | |
500 | <MENSAJE DE EXCEPCIÓN> | Se lanza cuando se produce alguna excepción al verificar la conexión. | |
CREATE_PENDING_VERSION | 200 | La versión pendiente ya existe. | Ya existe una versión pendiente del secreto. No crea una nueva versión pendiente. |
La versión pendiente se ha creado correctamente. | No existe una versión pendiente, se crea una nueva versión pendiente del secreto. | ||
<CÓDIGO DE EXCEPCIÓN> | Fallo al crear la versión pendiente. | Excepción del cliente de DP al intentar crear una nueva versión pendiente del secreto. | |
500 | <MENSAJE DE EXCEPCIÓN> | Se lanza cuando se produce alguna excepción al crear una nueva versión. | |
UPDATE_TARGET_SYSTEM | 200 | El sistema de destino ya se ha actualizado. | La base de datos se puede conectar mediante la versión del secreto pendiente, lo que indica que esta versión se ha utilizado anteriormente para actualizar las credenciales de la base de datos. |
Sistema de destino actualizado correctamente | Las credenciales de base de datos se han actualizado con la versión pendiente del secreto. | ||
404 | No existe ninguna versión pendiente. | No existe ninguna versión pendiente del secreto que se pueda utilizar para actualizar el sistema de destino. | |
500 | Fallo de actualización del sistema de destino. | Se ha intentado actualizar el sistema de destino con las nuevas credenciales de versión pendientes, pero ha fallado la verificación de la conexión a la base de datos con esas credenciales. | |
<MENSAJE DE EXCEPCIÓN> | Se activa cuando se produce alguna excepción al actualizar el sistema de destino. | ||
PROMOTE_PENDING_VERSION | 200 | ¡Versión pendiente ascendida! | La versión pendiente se ha ascendido correctamente a actual. |
500 | <MENSAJE DE EXCEPCIÓN> | Se lanza cuando se produce alguna excepción al promocionar la versión pendiente. |