
# 创建凭据进行数据存储轮转
应用系统中存在大量的敏感凭据信息，且分散到不同业务部门及系统，管理混乱，缺乏集中管理工具。通过凭据管理服务对敏感凭据进行统一的存储、检索、使用等全生命周期管控。
#### 操作流程
本章节以通用凭据、轮转凭据为示例介绍创建凭据操作以及数据轮转，流程如[图 创建密钥以及云服务加密]所示。
图1创建凭据以及数据存储轮转   
![](https://support.huaweicloud.com/qs-dew/zh-cn_image_0000002072799921.png)
| 操作步骤                                            | 说明                            |
|:---|:---|
| [准备工作]      | 注册华为账号、开通华为云，为账户充值、赋予CSMS权限。  |
| [步骤一：创建凭据]   | 创建凭据，选择凭据类型等。                 |
| [步骤二：数据轮转] | 创建凭据后，通过函数工作流服务设置即可完成凭据内数据轮转。 |
   
 #### 准备工作
1. 在创建凭据之前，请先注册华为账号并开通华为云。具体操作详见[注册华为账号并开通华为云](https://support.huaweicloud.com/usermanual-account/account_id_001.html)、[实名认证](https://support.huaweicloud.com/usermanual-account/zh-cn_topic_0071343161.html)。
   如果您已开通华为云并进行实名认证，请忽略此步骤。
   
2. 购买实例前需要确保账户有足够金额，请参见[账户充值](https://support.huaweicloud.com/usermanual-billing/bills-topic_30000002.html)。
3. 使用轮转凭据前，需已创建对应数据库实例以及数据库账号。
   - RDS凭据：创建RDS实例，具体操作请参见[购买RDS for MySQL实例](https://support.huaweicloud.com/usermanual-rds-mysql/rds_10_0028.html)。
   
   - TaurusDB凭据：仅支持TaurusDB实例，实例创建请参见[购买TaurusDB实例](https://support.huaweicloud.com/usermanual-taurusdb/taurusdb_03_4000.html)。
    
 
 #### 步骤一：创建凭据
以下为您介绍如何创建通用凭据和轮转凭据。
- [创建通用凭据]
  通用凭据支持在各场景下进行自定义凭据的全生命周期管理，用户可以通过凭据管理服务实现对数据库账号口令、服务器口令、SSH Key、访问密钥等各类型凭据的统一管理、检索与安全存储，且支持多个版本管理，方便用户实现凭据轮转。
  1. [登录DEW服务控制台](https://console.huaweicloud.com/dew/?locale=zh-cn#/dew/)。
  
  2. 在左侧导航栏选择"凭据管理 \> 凭据列表"，单击界面左上角"创建凭据"。
  
  3. 进入"创建凭据"页面，配置如[图2]所示。
     图2创建通用凭据   
     ![](https://support.huaweicloud.com/qs-dew/zh-cn_image_0000002216351614.png) 
  
  4. 单击"下一步"。
  
  5. 单击"下一步"，确认创建的信息。
  
  6. 单击"确定"，凭据创建完成。用户可在凭据列表查看已完成创建的凭据，凭据默认状态为"启用"。
   
- [创建轮转凭据]
  数据库凭据泄露是导致数据泄露的主要途径。凭据管理服务支持托管RDS、TaurusDB凭据，能够全自动的定期轮转与手动立即轮转，满足各类数据库凭据管理场景，降低业务数据面临的安全风险。
  1. [登录DEW服务控制台](https://console.huaweicloud.com/dew/?locale=zh-cn#/dew/)。
  
  2. 在左侧导航栏选择"凭据管理 \> 凭据列表"，单击界面左上角"创建凭据"。
  
  3. 进入"创建凭据"页面，完成如下必要参数配置，其余参数保持默认值即可，参数说明请参见[表1]。
     图3创建轮转凭据   
     ![](https://support.huaweicloud.com/qs-dew/zh-cn_image_0000002216224000.png)
      表1创建轮转凭据必要参数说明 
     | 参数      | 示例                                                             | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
     |:---|:---|:---|
     | 凭据类型    | **轮转凭据** **\> RDS凭据**                                          | CSMS支持两种凭据类型： - 通用凭据：不支持凭据自动轮转。  - 轮转凭据：支持凭据自动轮转，且支持"RDS凭据"或"TaurusDB凭据"两种凭据类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     | 选择数据库类型 | **TaurusDB**                                                   | RDS凭据支持的数据库类型为：MySQL、PostgreSQL、SQLServer、MariaDB、TaurusDB。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
     | 选择RDS实例 | **taurus_test_01**                                             | 选择目标数据库类型对应的RDS实例。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
     | 设置凭据值   | **单账号托管** **账号名/密码**：根据实际情况进行选择。 | 待加密的账号名以及密码。 - 选择"单账号托管"时，需要填入一个可使用的数据库账号名及口令。  - 选择"双账号托管"时，填入一个可使用的数据库账号及口令后，会克隆一个具有一致权限的账号。需勾选"我已知晓风险"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
     | KMS加密   | **csms/default**                                               | 支持以下两种KMS加密方式： - "列表选择"：适用于使用本账号的密钥或共享密钥的场景。可选择默认密钥"csms/default"或用户在KMS已创建的自定义密钥  - "手工输入"：输入授权密钥的ID。适用于使用授权的密钥场景，仅支持对称算法密钥ID，请勿输入非对称算法密钥ID。   说明： - CSMS使用KMS提供的加密密钥对凭据值进行加密，使用KMS加密功能时，可选择KMS创建的默认密钥"csms/default"。  - 用户使用KMS创建的自定义密钥，具体操作请参见[创建密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0178.html)。  - 用户使用授权密钥，创建授权后，用户可以通过切换手工输入方式，输入密钥ID后使用被授权密钥加密。授权密钥操作可参见[创建授权](https://support.huaweicloud.com/usermanual-dew/dew_01_0096.html)。   |
        
     
  
  4. 单击"下一步"，进入"选择轮转周期"页面，开启自动轮转开关并根据具体情况选择轮转周期。
  
  5. 选择创建轮转函数，输入自定义轮转函数名称并勾选"我已知晓风险"，单击"下一步"。
  
  6. 单击"确定"，凭据创建完成。用户可在凭据列表查看已完成创建的凭据，凭据默认状态为"启用"。
   
 #### 步骤二：数据轮转
通用凭据需要通过函数工作流服务进行数据轮转，具体使用场景请参见如下章节。
- [通过函数工作流轮转IAM凭证](https://support.huaweicloud.com/bestpractice-dew/dew_06_0035.html)
- [如何使用凭据管理服务自动轮转安全密码](https://support.huaweicloud.com/bestpractice-dew/dew_06_0036.html)
轮转凭据可通过设置自动轮转策略进行数据轮转，具体操作请参见[轮转凭据版本](https://support.huaweicloud.com/usermanual-dew/dew_01_2005.html)。
