¿Dónde guardas tus claves en Google Cloud? En Secret Manager: el gestor de secretos más sencillo de las tres nubes: secretos con versiones, permisos finos de IAM y auditoría..
El modelo: un secreto es un nombre; cada cambio crea una versión nueva, y tu app pide la última o una fija. ¿La clave nueva rompió algo? Vuelves a la versión anterior en un comando.
Secretos con VERSIONES
Cada cambio = versión nueva. ¿La clave nueva falla? Rollback a la anterior en 1 comando.
Traducción desde AWS: es el Secrets Manager más el Parameter Store en una sola pieza, con el modelo simple del segundo y permisos por secreto individual con IAM.
Proyecto para practicar: mueve la contraseña de tu base de datos del archivo punto env a Secret Manager, dale acceso solo a la cuenta de servicio de tu app, y borra la clave del repositorio para siempre.
Preguntas frecuentes
¿Cuándo no hace falta?
Configuración no sensible, la URL de tu API, un flag, no necesita secreto: bástale una variable de entorno o un archivo de config. Reserva el gestor para lo que de verdad quema: claves, tokens, contraseñas.
Config NO sensible (URLs, flags) → env/config normal. El gestor es para lo que QUEMA.
¿Cuánto cuesta?
Centavos por versión activa al mes y por cada 10.000 accesos. En proyectos normales, la factura de secretos es ruido de fondo.
Centavos por versión/mes + por accesos. En proyectos normales: ruido de fondo en la factura.
¿Qué detalle sorprende a casi todos?
Con las cuentas de servicio se completa el círculo: tu Cloud Run tiene permiso de leer exactamente ese secreto y ninguno más. Ni claves en el código, ni variables de entorno con contraseñas en texto plano por ahí.
Tu app (service account) lee EXACTAMENTE su secreto. Nada en el código, nada en texto plano.