---
title: "功能指南"
description: "按业务场景选择机密、数据库、密钥和主机账号管理能力。"
image: "http://127.0.0.1:4321/docs/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: http://127.0.0.1:4321/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# 功能指南

系统提供四类相互独立但可以组合使用的业务能力。选择功能时，先确定需要保护的对象和预期生命周期，再配置访问权限与日常操作流程。

## 按场景选择

| 业务需求 | 建议功能 |
| --- | --- |
| 集中保存应用密码、API 密钥和结构化配置，并保留历史版本 | 机密信息存储（Secret KV） |
| 为应用签发有有效期的数据库账号，或定期轮转既有数据库账号 | 数据库凭据（Database） |
| 使用受管主密钥完成加解密、签名、消息认证码或摘要计算 | 密钥管理服务（Key Management Service，KMS） |
| 验证 Linux 主机身份并定期轮转既有操作系统账号密码 | 主机账号管理（Host） |

- **机密信息存储（Secret KV）** — 按资源路径保存结构化机密，并管理版本、删除与销毁。
- **数据库凭据（Database）** — 管理数据库连接、动态凭据和静态账号轮转。
- **密钥管理服务（KMS）** — 管理主密钥、版本、状态和密码操作。
- **主机账号管理（Host）** — 管理 Linux 主机、登录身份和受管账号密码。

## 通用实践

- 使用日常管理员账号配置资源，不使用超级管理员承担常规业务操作。
- 先创建团队（Team）和访问策略（Policy），按岗位授予最小权限。
- 对生产资源先执行连接或操作测试，再启用自动轮转和周期任务。
- 对密码、临时数据密钥和其他一次性结果，只在受控终端中查看并立即交付给目标系统。
- 定期检查审计记录，确认敏感读取、凭据签发、轮转和销毁都有明确责任人。

Source: http://127.0.0.1:4321/docs/engines/overview/index.mdx
