---
title: "轮转系统根密钥"
description: "在受控维护窗口轮转系统根密钥并更新恢复材料。"
image: "http://127.0.0.1:4321/docs/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: http://127.0.0.1:4321/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# 轮转系统根密钥

系统根密钥（Root Key）用于保护系统内持久保存的其他密钥。轮转（Rotation）会启用新的根密钥代次（Generation），并生成与新代次配套的恢复材料。业务数据仍保留在原位置，无需逐项重新创建。

## 何时需要轮转

- 按组织的密钥管理制度定期轮转。
- 恢复分片的保管人、门槛或保管制度发生变化。
- 怀疑恢复材料已经泄露或失去独占控制。
- 完成重大安全事件处置后，需要更新系统最高级密钥。

## 开始前

- 安排维护窗口。轮转期间系统会暂停业务请求、备份还原和集群成员变更。
- 确认系统已解封、状态正常，并且没有其他系统根密钥操作正在进行。
- 高可用集群应确认所有投票节点在线且状态正常。
- 准备两个相互独立的离线位置，分别保存恢复分片和恢复包（Recovery Bundle）。
- 操作账号需要系统根密钥轮转权限，并完成近期多因素认证（Multi-Factor Authentication，MFA）。

## 轮转流程

1. **开始轮转**

   打开“设置 → 系统根密钥”，核对当前解封方式和根密钥代次，输入页面要求的确认文字后开始轮转。
2. **等待材料清单验证**

   系统会检查需要重新保护的密钥材料。此时不要刷新页面、重启节点或同时发起备份还原操作。
3. **生成并下载恢复材料**

   下载新的恢复分片和恢复包。恢复分片只显示一次；如果页面刷新或材料未完整保存，应按页面提示终止本次操作并重新开始。
4. **双人复核并提交**

   两名保管人分别确认文件已完整保存、恢复门槛记录正确，再勾选确认项并提交轮转。提交后，旧恢复分片不能再解封当前系统。
5. **验证轮转结果**

   确认状态显示“轮转成功”且根密钥代次已经更新。随后读取既有机密、执行一次加密操作，并在维护窗口验证节点重启后的解封结果。

## 不同解封方式的差异

| 解封方式 | 轮转时需要关注 |
| --- | --- |
| 手动解封 | 新恢复分片是后续解封当前系统的唯一有效分片，必须完成分权保存。 |
| 自动解封 | 系统会逐个验证各节点配置的外部保护设施；任一必需节点无法完成验证时，不应继续提交。灾难恢复仍需要离线恢复材料。 |

> **旧材料仍可能涉及历史备份**
>
> 旧恢复分片不能解封轮转后的当前系统，但仍可能与已经复制到其他位置的历史备份有关。请按数据保留制度归档或销毁，不要在轮转完成后立即无记录地丢弃。

{/* nimbus-rule-disable-next-line nimbus/internal-link */}
系统根密钥轮转属于管理端运维操作，不向 App 身份开放。

Source: http://127.0.0.1:4321/docs/quickstart/root-key-rotation/index.mdx
