帮你快速理解、总结文档立即下载

数据库凭据轮转

最近更新时间:2026-07-15 11:15:00
我的收藏
本文档指导您如何在凭据管理系统(SSM)中对数据库凭据配置和管理轮转策略。数据库凭据支持自动轮转能力,SSM 将按设定的周期自动更新数据库账号密码并同步至凭据,应用端通过 SDK 即可获取最新密码,无需人工介入。
数据库凭据轮转当前支持:
关系型数据库:MySQL 凭据、TDSQL_C_MySQL 凭据、PostgreSQL 凭据、SQL Server 凭据;
企业级分布式数据库:TDSQL_MySQL 凭据;
NoSQL 数据库:MongoDB 凭据。
注意:
风险提示:请勿在业务代码中或任何第三方的 SDK(内部有连接池的实现)缓存凭据中的账号密码,否则会出现数据库连接失败问题。建议参考 数据库凭据的应用 提前规避相关风险。

开启自动轮转

对于未在创建时开启轮转的数据库凭据,您可以在凭据详情页手动开启:
1. 登录 凭据管理系统控制台,在左侧导航栏中,单击数据库凭据
2. 在数据库凭据列表页面左上方,选择凭据所在地区。
3. 在凭据列表中,单击目标凭据名称,进入凭据详情页面。
4. 在轮转信息区域,单击设置轮转
5. 在弹出的窗口中,填写以下配置项:
配置项
说明
轮转状态
选择开启以启用自动轮转。关闭轮转后,凭据密码将不再自动更新。
开启轮转后,SSM 将定期更新数据库账号的密码。
轮转周期
自动轮转的时间间隔。
填写规则:必填。建议根据安全合规要求选择 30-365 天。
下次轮转开始时间
下次轮转的执行时间点,后续将按轮转周期定时触发。
填写规则:必填。
6. 单击确定,轮转配置即刻生效。
说明:
轮转执行时,SSM 会向数据库实例发送密码修改请求。请确保数据库实例状态正常且网络连通,否则轮转将失败。
应用端需通过 SDK 动态获取凭据内容,避免对密码进行本地缓存,否则轮转后可能导致连接失败。

修改轮转策略

1. 在凭据详情页的轮转信息区域,单击设置轮转
2. 按需修改轮转周期和轮转开始时间。
3. 单击确定保存。修改后的轮转周期从下一次轮转开始生效。

手动触发轮转

若需要在设定的轮转周期之前立即更新密码,可手动触发轮转:
1. 在凭据详情页的轮转信息区域,单击立即轮转
2. 在弹出的确认对话框中,确认操作后单击确定
3. SSM 将立即向数据库实例发起密码修改请求,完成密码更新后将新密码同步至凭据当前版本。
说明:
手动轮转不会打乱已有的自动轮转周期。例如轮转周期设为 30 天,当前距离上次自动轮转已过 10 天时手动轮转一次,下一次自动轮转仍按原计划在 30 天到期时执行。
当完成凭据轮转后,数据库中的密码将自动更新成一个新的随机值,对于已经集成了 SSM SDK 方案的应用程序,在下一次访问数据库的时候,会自动获取到最新的数据库密码,实现密码的无感知切换,如果需要使用当前账号通过人工途径登录数据库,则需要在凭据详情页查看并获取最新的密码。

关闭自动轮转

1. 在凭据详情页的轮转信息区域,单击设置轮转
2. 将轮转状态切换为关闭,单击确定
3. 关闭后,SSM 不再自动更新密码,当前凭据内容保持不变。您可随时重新开启自动轮转。

查看轮转历史

在凭据详情页的版本信息区域。可查看轮转的版本信息以及当前生效中的账号密码。
注意:
密码的明文是应用程序通过 SSM 的 API 自动获取和更新,出于安全考虑,一般情况下,不建议您在控制台查看托管凭据的值。