系统提供四类相互独立但可以组合使用的业务能力。选择功能时,先确定需要保护的对象和预期生命周期,再配置访问权限与日常操作流程。
按场景选择
| 业务需求 | 建议功能 |
|---|---|
| 集中保存应用密码、API 密钥和结构化配置,并保留历史版本 | 机密信息存储(Secret KV) |
| 为应用签发有有效期的数据库账号,或定期轮转既有数据库账号 | 数据库凭据(Database) |
| 使用受管主密钥完成加解密、签名、消息认证码或摘要计算 | 密钥管理服务(Key Management Service,KMS) |
| 验证 Linux 主机身份并定期轮转既有操作系统账号密码 | 主机账号管理(Host) |
机密信息存储(Secret KV)
按资源路径保存结构化机密,并管理版本、删除与销毁。
数据库凭据(Database)
管理数据库连接、动态凭据和静态账号轮转。
密钥管理服务(KMS)
管理主密钥、版本、状态和密码操作。
主机账号管理(Host)
管理 Linux 主机、登录身份和受管账号密码。
通用实践
- 使用日常管理员账号配置资源,不使用超级管理员承担常规业务操作。
- 先创建团队(Team)和访问策略(Policy),按岗位授予最小权限。
- 对生产资源先执行连接或操作测试,再启用自动轮转和周期任务。
- 对密码、临时数据密钥和其他一次性结果,只在受控终端中查看并立即交付给目标系统。
- 定期检查审计记录,确认敏感读取、凭据签发、轮转和销毁都有明确责任人。