Skip to content

轮转系统根密钥

在受控维护窗口轮转系统根密钥并更新恢复材料。

更新于 查看 Markdown

系统根密钥(Root Key)用于保护系统内持久保存的其他密钥。轮转(Rotation)会启用新的根密钥代次(Generation),并生成与新代次配套的恢复材料。业务数据仍保留在原位置,无需逐项重新创建。

何时需要轮转

  • 按组织的密钥管理制度定期轮转。
  • 恢复分片的保管人、门槛或保管制度发生变化。
  • 怀疑恢复材料已经泄露或失去独占控制。
  • 完成重大安全事件处置后,需要更新系统最高级密钥。

开始前

  • 安排维护窗口。轮转期间系统会暂停业务请求、备份还原和集群成员变更。
  • 确认系统已解封、状态正常,并且没有其他系统根密钥操作正在进行。
  • 高可用集群应确认所有投票节点在线且状态正常。
  • 准备两个相互独立的离线位置,分别保存恢复分片和恢复包(Recovery Bundle)。
  • 操作账号需要系统根密钥轮转权限,并完成近期多因素认证(Multi-Factor Authentication,MFA)。

轮转流程

开始轮转

打开“设置 → 系统根密钥”,核对当前解封方式和根密钥代次,输入页面要求的确认文字后开始轮转。

等待材料清单验证

系统会检查需要重新保护的密钥材料。此时不要刷新页面、重启节点或同时发起备份还原操作。

生成并下载恢复材料

下载新的恢复分片和恢复包。恢复分片只显示一次;如果页面刷新或材料未完整保存,应按页面提示终止本次操作并重新开始。

双人复核并提交

两名保管人分别确认文件已完整保存、恢复门槛记录正确,再勾选确认项并提交轮转。提交后,旧恢复分片不能再解封当前系统。

验证轮转结果

确认状态显示“轮转成功”且根密钥代次已经更新。随后读取既有机密、执行一次加密操作,并在维护窗口验证节点重启后的解封结果。

不同解封方式的差异

解封方式 轮转时需要关注
手动解封 新恢复分片是后续解封当前系统的唯一有效分片,必须完成分权保存。
自动解封 系统会逐个验证各节点配置的外部保护设施;任一必需节点无法完成验证时,不应继续提交。灾难恢复仍需要离线恢复材料。

系统根密钥轮转属于管理端运维操作,不向 App 身份开放。

Navigation

Type to search…

↑↓ navigate↵ selectEsc close