文档首页/ 数据加密服务 DEW/ 快速入门/ 创建凭据进行数据存储轮转
更新时间:2025-07-17 GMT+08:00
分享

创建凭据进行数据存储轮转

应用系统中存在大量的敏感凭据信息,且分散到不同业务部门及系统,管理混乱,缺乏集中管理工具。通过凭据管理服务对敏感凭据进行统一的存储、检索、使用等全生命周期管控。

操作流程

本章节以通用凭据、轮转凭据为示例介绍创建凭据操作以及数据轮转,流程如图 创建密钥以及云服务加密所示。

图1 创建凭据以及数据存储轮转

操作步骤

说明

准备工作

注册华为账号、开通华为云,为账户充值、赋予CSMS权限。

步骤一:创建凭据

创建凭据,选择凭据类型等。

步骤二:数据轮转

创建凭据后,通过函数工作流服务设置即可完成凭据内数据轮转。

准备工作

  1. 在创建凭据之前,请先注册华为账号并开通华为云。具体操作详见注册华为账号并开通华为云实名认证

    如果您已开通华为云并进行实名认证,请忽略此步骤。

  2. 购买实例前需要确保账户有足够金额,请参见账户充值
  3. 使用轮转凭据前,需已创建对应数据库实例以及数据库账号。

步骤一:创建凭据

以下为您介绍如何创建通用凭据和轮转凭据。

通用凭据支持在各场景下进行自定义凭据的全生命周期管理,用户可以通过凭据管理服务实现对数据库账号口令、服务器口令、SSH Key、访问密钥等各类型凭据的统一管理、检索与安全存储,且支持多个版本管理,方便用户实现凭据轮转。

  1. 登录DEW服务控制台
  2. 在左侧导航栏选择凭据管理 > 凭据列表,单击界面左上角“创建凭据”
  3. 进入“创建凭据”页面,配置如图2所示。
    图2 创建通用凭据
  4. 单击“下一步”
  5. 单击“下一步”,确认创建的信息。
  6. 单击“确定”,凭据创建完成。用户可在凭据列表查看已完成创建的凭据,凭据默认状态为“启用”

数据库凭据泄露是导致数据泄露的主要途径。凭据管理服务支持托管RDS、TaurusDB凭据,能够全自动的定期轮转与手动立即轮转,满足各类数据库凭据管理场景,降低业务数据面临的安全风险。

  1. 登录DEW服务控制台
  2. 在左侧导航栏选择“凭据管理 > 凭据列表”,单击界面左上角“创建凭据”
  3. 进入“创建凭据”页面,完成如下必要参数配置,其余参数保持默认值即可,参数说明请参见表1
    图3 创建轮转凭据
    表1 创建轮转凭据必要参数说明

    参数

    示例

    说明

    凭据类型

    轮转凭据 > RDS凭据

    CSMS支持两种凭据类型:

    • 通用凭据:不支持凭据自动轮转。
    • 轮转凭据:支持凭据自动轮转,且支持“RDS凭据”“TaurusDB凭据”两种凭据类型。

    选择数据库类型

    TaurusDB

    RDS凭据支持的数据库类型为:MySQL、PostgreSQL、SQLServer、MariaDB、TaurusDB。

    选择RDS实例

    taurus_test_01

    选择目标数据库类型对应的RDS实例。

    设置凭据值

    单账号托管

    账号名/密码:根据实际情况进行选择。

    待加密的账号名以及密码。
    • 选择“单账号托管”时,需要填入一个可使用的数据库账号名及口令。
    • 选择“双账号托管”时,填入一个可使用的数据库账号及口令后,会克隆一个具有一致权限的账号。需勾选“我已知晓风险”

    KMS加密

    csms/default

    支持以下两种KMS加密方式:
    • “列表选择”:适用于使用本账号的密钥或共享密钥的场景。可选择默认密钥“csms/default”或用户在KMS已创建的自定义密钥
    • “手工输入”:输入授权密钥的ID。适用于使用授权的密钥场景,仅支持对称算法密钥ID,请勿输入非对称算法密钥ID。
    说明:
    • CSMS使用KMS提供的加密密钥对凭据值进行加密,使用KMS加密功能时,可选择KMS创建的默认密钥“csms/default”
    • 用户使用KMS创建的自定义密钥,具体操作请参见创建密钥
    • 用户使用授权密钥,创建授权后,用户可以通过切换手工输入方式,输入密钥ID后使用被授权密钥加密。授权密钥操作可参见创建授权
  4. 单击“下一步”,进入“选择轮转周期”页面,开启自动轮转开关并根据具体情况选择轮转周期。
  5. 选择创建轮转函数,输入自定义轮转函数名称并勾选“我已知晓风险”,单击“下一步”
  6. 单击“确定”,凭据创建完成。用户可在凭据列表查看已完成创建的凭据,凭据默认状态为“启用”

步骤二:数据轮转

通用凭据需要通过函数工作流服务进行数据轮转,具体使用场景请参见如下章节。

轮转凭据可通过设置自动轮转策略进行数据轮转,具体操作请参见轮转凭据版本

相关文档