数据库凭据功能用于连接目标数据库,并按业务需要签发短期账号或轮转既有账号密码。系统只执行管理员明确配置的账号管理语句,不提供任意数据库查询入口。
核心对象
| 对象 | 用途 |
|---|---|
| 数据库连接(Connection) | 保存目标地址、数据库类型、管理账号和连接参数,是后续角色的所属资源。 |
| 动态角色(Dynamic Role) | 按需创建临时数据库账号,并通过凭据租约(Lease)管理有效期、续期和吊销。 |
| 静态角色(Static Role) | 接管目标数据库中已经存在的账号,并按周期或人工操作轮转密码。 |
| 用户名模板(Username Template) | 定义动态账号用户名的生成方式。 |
| 密码策略(Password Policy) | 定义数据库管理账号、动态账号和静态账号使用的密码规则。 |
配置流程
准备生成规则
先在“用户名模板”和“密码策略”中创建符合目标数据库限制的规则。动态角色需要用户名模板和密码策略;静态角色只需要密码策略。
创建数据库连接
打开“数据库 → 数据库连接”,选择数据库类型并填写连接信息、管理账号凭据和管理密码轮转语句。启用“保存时测试连接”,确认地址、证书和账号权限正确。
选择角色类型
需要临时账号时创建动态角色,配置默认有效期、最长有效期以及创建、吊销和续期语句。需要管理既有账号时创建静态角色,填写数据库用户名、轮转周期和密码轮转语句。
执行首次业务操作
动态角色先签发一份测试凭据,并在目标数据库验证登录和权限;静态角色先执行人工轮转,确认新密码生效且系统能够读取当前凭据。
检查生命周期
动态凭据在“租约”中查看有效期、续期和吊销结果;静态账号在角色页面查看最近轮转状态。失败时先处理目标数据库连接或语句问题,再按页面提示重试。
动态与静态凭据怎么选
| 场景 | 动态凭据 | 静态凭据 |
|---|---|---|
| 账号来源 | 按需新建临时账号 | 使用已经存在的固定账号 |
| 生命周期 | 到期后续期或吊销 | 按周期轮转密码 |
| 适合对象 | 自动化任务、短期运维、应用临时访问 | 不允许频繁创建账号的遗留系统或固定集成 |
| 业务接入 | 使用方需要接受账号变化和有效期 | 使用方需要及时接收轮转后的新密码 |
安全建议
- 数据库管理账号应只拥有创建、修改和删除受管账号所需的权限,不要直接使用最高权限账号。
- 创建、续期、吊销和轮转语句应先在测试数据库验证,并配置失败回退语句。
- 签发结果中的密码只在受控环境查看和传递,不要写入日志、工单或长期脚本。
- 轮转数据库管理密码前,确认没有其他系统仍在使用旧密码。
支持的数据库类型和精确配置字段以管理端选项为准;业务系统签发临时账号时参见 创建数据库动态凭据。