本文档指导您如何在凭据管理系统(SSM)中对数据库凭据配置和管理轮转策略。数据库凭据支持自动轮转能力,SSM 将按设定的周期自动更新数据库账号密码并同步至凭据,应用端通过 SDK 即可获取最新密码,无需人工介入。
数据库凭据轮转当前支持:
关系型数据库:MySQL 凭据、TDSQL_C_MySQL 凭据、PostgreSQL 凭据、SQL Server 凭据;
企业级分布式数据库:TDSQL_MySQL 凭据;
NoSQL 数据库:MongoDB 凭据。
注意:
开启自动轮转
对于未在创建时开启轮转的数据库凭据,您可以在凭据详情页手动开启:
1. 登录 凭据管理系统控制台,在左侧导航栏中,单击数据库凭据。
2. 在数据库凭据列表页面左上方,选择凭据所在地区。
3. 在凭据列表中,单击目标凭据名称,进入凭据详情页面。
4. 在轮转信息区域,单击设置轮转。
5. 在弹出的窗口中,填写以下配置项:
配置项 | 说明 |
轮转状态 | 选择开启以启用自动轮转。关闭轮转后,凭据密码将不再自动更新。 开启轮转后,SSM 将定期更新数据库账号的密码。 |
轮转周期 | 自动轮转的时间间隔。 填写规则:必填。建议根据安全合规要求选择 30-365 天。 |
下次轮转开始时间 | 下次轮转的执行时间点,后续将按轮转周期定时触发。 填写规则:必填。 |
6. 单击确定,轮转配置即刻生效。
说明:
轮转执行时,SSM 会向数据库实例发送密码修改请求。请确保数据库实例状态正常且网络连通,否则轮转将失败。
应用端需通过 SDK 动态获取凭据内容,避免对密码进行本地缓存,否则轮转后可能导致连接失败。
修改轮转策略
1. 在凭据详情页的轮转信息区域,单击设置轮转。
2. 按需修改轮转周期和轮转开始时间。
3. 单击确定保存。修改后的轮转周期从下一次轮转开始生效。
手动触发轮转
若需要在设定的轮转周期之前立即更新密码,可手动触发轮转:
1. 在凭据详情页的轮转信息区域,单击立即轮转。
2. 在弹出的确认对话框中,确认操作后单击确定。
3. SSM 将立即向数据库实例发起密码修改请求,完成密码更新后将新密码同步至凭据当前版本。
说明:
手动轮转不会打乱已有的自动轮转周期。例如轮转周期设为 30 天,当前距离上次自动轮转已过 10 天时手动轮转一次,下一次自动轮转仍按原计划在 30 天到期时执行。
当完成凭据轮转后,数据库中的密码将自动更新成一个新的随机值,对于已经集成了 SSM SDK 方案的应用程序,在下一次访问数据库的时候,会自动获取到最新的数据库密码,实现密码的无感知切换,如果需要使用当前账号通过人工途径登录数据库,则需要在凭据详情页查看并获取最新的密码。
关闭自动轮转
1. 在凭据详情页的轮转信息区域,单击设置轮转。
2. 将轮转状态切换为关闭,单击确定。
3. 关闭后,SSM 不再自动更新密码,当前凭据内容保持不变。您可随时重新开启自动轮转。
查看轮转历史
在凭据详情页的版本信息区域。可查看轮转的版本信息以及当前生效中的账号密码。
注意:
密码的明文是应用程序通过 SSM 的 API 自动获取和更新,出于安全考虑,一般情况下,不建议您在控制台查看托管凭据的值。