---
title: "数据库凭据（Database）"
description: "管理数据库连接、动态凭据和既有账号密码轮转。"
image: "http://127.0.0.1:4321/docs/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: http://127.0.0.1:4321/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# 数据库凭据（Database）

数据库凭据功能用于连接目标数据库，并按业务需要签发短期账号或轮转既有账号密码。系统只执行管理员明确配置的账号管理语句，不提供任意数据库查询入口。

## 核心对象

| 对象 | 用途 |
| --- | --- |
| 数据库连接（Connection） | 保存目标地址、数据库类型、管理账号和连接参数，是后续角色的所属资源。 |
| 动态角色（Dynamic Role） | 按需创建临时数据库账号，并通过凭据租约（Lease）管理有效期、续期和吊销。 |
| 静态角色（Static Role） | 接管目标数据库中已经存在的账号，并按周期或人工操作轮转密码。 |
| 用户名模板（Username Template） | 定义动态账号用户名的生成方式。 |
| 密码策略（Password Policy） | 定义数据库管理账号、动态账号和静态账号使用的密码规则。 |

## 配置流程

1. **准备生成规则**

   先在“用户名模板”和“密码策略”中创建符合目标数据库限制的规则。动态角色需要用户名模板和密码策略；静态角色只需要密码策略。
2. **创建数据库连接**

   打开“数据库 → 数据库连接”，选择数据库类型并填写连接信息、管理账号凭据和管理密码轮转语句。启用“保存时测试连接”，确认地址、证书和账号权限正确。
3. **选择角色类型**

   需要临时账号时创建动态角色，配置默认有效期、最长有效期以及创建、吊销和续期语句。需要管理既有账号时创建静态角色，填写数据库用户名、轮转周期和密码轮转语句。
4. **执行首次业务操作**

   动态角色先签发一份测试凭据，并在目标数据库验证登录和权限；静态角色先执行人工轮转，确认新密码生效且系统能够读取当前凭据。
5. **检查生命周期**

   动态凭据在“租约”中查看有效期、续期和吊销结果；静态账号在角色页面查看最近轮转状态。失败时先处理目标数据库连接或语句问题，再按页面提示重试。

## 动态与静态凭据怎么选

| 场景 | 动态凭据 | 静态凭据 |
| --- | --- | --- |
| 账号来源 | 按需新建临时账号 | 使用已经存在的固定账号 |
| 生命周期 | 到期后续期或吊销 | 按周期轮转密码 |
| 适合对象 | 自动化任务、短期运维、应用临时访问 | 不允许频繁创建账号的遗留系统或固定集成 |
| 业务接入 | 使用方需要接受账号变化和有效期 | 使用方需要及时接收轮转后的新密码 |

## 安全建议

- 数据库管理账号应只拥有创建、修改和删除受管账号所需的权限，不要直接使用最高权限账号。
- 创建、续期、吊销和轮转语句应先在测试数据库验证，并配置失败回退语句。
- 签发结果中的密码只在受控环境查看和传递，不要写入日志、工单或长期脚本。
- 轮转数据库管理密码前，确认没有其他系统仍在使用旧密码。

{/* nimbus-rule-disable-next-line nimbus/internal-link */}
支持的数据库类型和精确配置字段以管理端选项为准；业务系统签发临时账号时参见 <a href="/docs/api/database/post-roles-by-role-id-credentials/">创建数据库动态凭据</a>。

Source: http://127.0.0.1:4321/docs/engines/database/index.mdx
