Skip to content

机密信息存储(Secret KV)

按资源路径保存结构化机密并管理完整版本生命周期。

更新于 查看 Markdown

机密信息存储适合保存体积较小、需要受控读取的结构化数据,例如应用密码、API 密钥(API Key)、连接参数和部署配置。每次写入都会形成独立版本,便于审计变更和在允许的状态下读取历史内容。

核心名词

名词 含义
资源路径(Resource Path) 使用斜杠组织机密,例如 production/database/order-service。路径也是授权时定位资源的依据。
元数据(Metadata) 名称、说明、联系人、单位等不包含机密值的信息,可用于列表展示和管理。
版本(Version) 同一路径每次写入产生的新记录。历史版本不会被后续写入直接覆盖。
机密值(Secret Value) 需要保护的 JSON 对象,只有获得读取权限的主体才能查看。

推荐操作流程

设计资源路径

按环境、业务系统和用途建立稳定层级,例如 production/payment/database。不要把密码、用户名或人员姓名放进路径。

填写元数据

在“机密信息存储”中创建记录,填写清晰的名称、说明和责任人,便于后续检索与交接。

写入机密内容

以 JSON 对象填写机密内容。首次写入创建版本 1;再次写入同一路径会创建新版本并保留历史版本。

配置访问权限

通过团队和访问策略授予所需操作。读取、写入、删除和彻底销毁应按岗位分别授权。

验证读取和审计

使用受限账号读取指定路径,确认只能访问已授权资源,并检查审计记录是否包含本次操作。

版本状态

操作 结果 是否可撤销
写入新版本 保留旧版本,并将新版本作为当前内容 不适用
删除指定版本(Delete) 将指定版本标记为已删除并禁止继续读取;当前不提供恢复操作 不可以
彻底销毁指定版本(Destroy) 永久移除指定版本的受保护内容 不可以
删除整个资源路径 永久删除该路径及其全部历史版本 不可以

使用建议

  • 列表和搜索只用于定位元数据,不会返回机密值;读取机密值需要单独权限。
  • 不要保存大文件、证书附件或需要频繁局部更新的非结构化数据。
  • 应用访问建议使用应用身份和最小权限策略,不要把个人访问令牌交给应用程序。

在管理端打开“机密信息存储”,或查看 机密信息接口

Navigation

Type to search…

↑↓ navigate↵ selectEsc close