
# 创建凭据
通过凭据管理管理服务创建凭据实现凭据托管服务，新创建的凭据，会将凭据值存入凭据的初始版本，初始版本的状态被标记为"SYSCURRENT"。
凭据值是凭据的具体内容，用于在身份验证过程中证明用户的身份或授权。它可以是多种形式的数据，具体取决于所使用的身份验证机制。常见的凭据值包括：
- **用户名和密码**：用户名是用户的身份标识，密码是用户身份验证的关键凭据值。
- **数字证书**：证书中的公钥和身份信息是凭据值，用于验证用户或设备的身份。
- **密钥对**：私钥是凭据值，用于签名和解密操作。
- **令牌（Token）**：令牌是一个临时的凭据值，用于验证用户的身份。
- **生物识别信息**：指纹、面部识别、虹膜识别等生物特征数据是凭据值。
- **一次性密码（OTP）**：通过短信、邮件或专门的应用程序生成的一次性密码是凭据值。
 
#### 约束条件
- CSMS最多支持创建5000个凭据。
- 凭据大小最大限制为64kb。
- 默认使用凭据管理为您创建的默认密钥"csms/default"作为当前凭据的加密密钥。您也可以前往KMS服务页面创建自定义对称密钥，并使用自定义密钥加密。
- RDS凭据支持的数据库引擎为：MySQL、PostgreSQL、SQLServer、MariaDB、TaurusDB。
- TaurusDB凭据支持选择TaurusDB类型数据库。
 
#### 创建凭据
CSMS支持创建通用凭据和轮转凭据，可根据需要进行选择。
- [创建通用凭据]
  1. [登录DEW服务控制台](https://console.huaweicloud.com/dew/?locale=zh-cn#/dew/)。
  
  2. 单击管理控制台左上角![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002294322305.png)，选择区域或项目。
  
  3. 在左侧导航树中，选择"凭据管理 \> 凭据列表"，进入"凭据管理"页面。
  
  4. 单击"创建凭据"。弹出"创建凭据"页面，如[图 创建凭据]所示，填写参数，参数说明如[表1]所示。
     
     图1创建凭据
     ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002486384058.png "点击放大")
     
      表1凭据配置参数说明 
     | 参数名称  | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
     |:---|:---|
     | 凭据类型  | 创建凭据类型，默认选择"通用凭据"。支持"通用凭据"和"轮转凭据"两种凭据类型，两种凭据的区别请参见[凭据概述](https://support.huaweicloud.com/usermanual-dew/dew_01_2000.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
     | 凭据名称  | 待创建凭据的名称。 说明： 仅支持输入大小写英文字母、数字、".""-"、"_"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     | 企业项目  | 该参数针对企业用户使用。如果您是企业用户，且已创建企业项目，则请从下拉列表中为密钥选择需要绑定的企业项目，默认项目为"default"。 说明： 未开通企业管理的用户页面则没有"企业项目"参数项，无需进行配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
     | 安全输入  | 单击![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002607217885.png)可开启安全输入。 开启安全输入后，输入阶段您将无法查看到输入的敏感信息，且无法进行键值和明文之间互相切换。为防止您的输入错误，敏感信息需要输入两遍。如果您后续也不想在控制台能够查看，您需要通过IAM权限策略控制。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
     | 设置凭据值 | 配置为待加密的用户凭据键/值或明文凭据。 在输入凭据值时，您可以单击关键信息小眼睛图标，以确保安全输入。 单击![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002486224462.png)可切换为多行/单行输入。 凭据值是凭据的具体内容，用于在身份验证过程中证明用户的身份或授权。它可以是多种形式的数据，具体取决于所使用的身份验证机制。常见的凭据值包括： - **用户名和密码**：用户名是用户的身份标识，密码是用户身份验证的关键凭据值。  - **数字证书**：证书中的公钥和身份信息是凭据值，用于验证用户或设备的身份。  - **密钥对**：私钥是凭据值，用于签名和解密操作。  - **令牌（Token）**：令牌是一个临时的凭据值，用于验证用户的身份。  - **生物识别信息**：指纹、面部识别、虹膜识别等生物特征数据是凭据值。  - **一次性密码（OTP）**：通过短信、邮件或专门的应用程序生成的一次性密码是凭据值。   |
     | KMS加密 | 支持以下两种KMS加密方式： - "列表选择"：适用于使用本账号的密钥或共享密钥的场景。可选择默认密钥"csms/default"或用户在KMS已创建的自定义密钥。  - "手工输入"：输入授权密钥的ID。适用于使用授权的密钥场景，仅支持对称算法密钥ID，请勿输入非对称算法密钥ID。   说明： - CSMS使用KMS提供的加密密钥对凭据值进行加密，使用KMS加密功能时，可选择KMS创建的默认密钥"csms/default"。  - 用户使用KMS创建的自定义密钥，具体操作请参见[创建密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0178.html)。  - 用户使用授权密钥，创建授权后，用户可以通过切换手工输入方式，输入密钥ID后使用被授权密钥加密。授权密钥操作可参见[创建授权](https://support.huaweicloud.com/usermanual-dew/dew_01_0096.html)。                                                                                                                                                                                                                                                                                                  |
     | 高级配置  | - 关联事件 为凭据选择关联事件，可以查看凭据轮转、版本过期等信息。   - 描述信息 凭据的描述信息。   - 标签 可根据自己的需要为凭据添加标签。 说明： 最多可以给单个凭据添加20个标签。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
        
     
     
  
  5. 单击"下一步"，通用凭据不支持选择轮转周期，直接执行下一步。
  
  6. 单击"下一步"，确认创建的信息。
  
  7. 单击"确定"，凭据创建完成。用户可在凭据列表查看已完成创建的凭据，凭据默认状态为"启用"。 
     ![](https://support.huaweicloud.com/usermanual-dew/public_sys-resources/note_3.0-zh-cn.png)
     凭据与CCE服务集成，通过插件将凭据挂载至业务Pod内，将敏感信息与集群环境解耦，有效避免程序硬编码或明文配置等问题导致的敏感信息泄密，具体操作参见[CCE密钥管理](https://support.huaweicloud.com/usermanual-cce/cce_10_0370.html)。
     
     
   
- [创建轮转凭据]
  
  1. [登录DEW服务控制台](https://console.huaweicloud.com/dew/?locale=zh-cn#/dew/)。
  
  2. 单击管理控制台左上角![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002301703429.png)，选择区域或项目。
  
  3. 在左侧导航树中，选择"凭据管理 \> 凭据列表"，进入"凭据管理"页面。
  
  4. 单击"创建凭据"，选择轮转凭据。 
     图2创建轮转凭据   
     ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002301830333.png "点击放大")
     
     
  
  5. 在弹出的"创建凭据"对话框中，填写参数，参数说明如[表2]所示。
     
      表2轮转凭据参数说明 
     | 参数名称         | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     |:---|:---|
     | 凭据类型         | 创建轮转凭据类型，可选择以下类型凭据。 - RDS凭据  - TaurusDB凭据  - APIG凭据  - GaussDB凭据  - DCS REDIS凭据  - DMS Kafka凭据  - DMS RabbitMQ凭据  - DMS RocketMQ凭据                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
     | 凭据名称         | 待创建凭据的名称。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
     | 企业项目         | 该参数针对企业用户使用。如果您是企业用户，且已创建企业项目，则请从下拉列表中为密钥选择需要绑定的企业项目，默认项目为"default"。 说明： 未开通企业管理的用户页面则没有"企业项目"参数项，无需进行配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     | 选择数据库类型      | "凭据类型"选择"轮转凭据 \> RDS凭据"时，需要选择数据库类型。 RDS凭据支持的数据库类型为：MySQL、PostgreSQL、SQLServer、MariaDB、TaurusDB。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
     | 选择RDS实例      | 选择目标数据库类型对应的RDS实例。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
     | 选择TaurusDB实例 | "凭据类型"选择"轮转凭据 \> TaurusDB凭据"时，需要选择TaurusDB类型数据库实例。 单击"查看TaurusDB实例"，可跳转到云数据库TaurusDB控制台购买数据库实例。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     | 选择GaussDB实例  | "凭据类型"选择"轮转凭据 \> GaussDB凭据"时，需要选择GaussDB实例。 单击"查看GaussDB实例"，可跳转到云数据库GaussDB控制台购买数据库实例。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     | 选择APIG实例     | "凭据类型"选择"轮转凭据 \> APIG凭据"时，需要选择APIG实例。 APIG凭据选择目标实例后，需要选择App（APIG创建的凭据）、APP凭据类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
     | App          | 凭据类型选择"轮转凭据 \> APIG凭据"时，需要配置此参数，可单击"查看APP"跳转到APIG控制台查看已创建的APIG凭据。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     | APIG凭据类型     | "凭据类型"选择"轮转凭据 \> APIG凭据"时，需要选择APIG凭据类型。支持两种APIG凭据类型。 - Secret：App选择后，会自动生成App Key。  - AppCode：选择此类型时，需要在下拉框中选择已有的AppCode编码，也可以单击"查看AppCode"跳转到对应平台添加AppCode。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
     | 设置凭据值        | 待加密的账号名以及密码。 - 选择"单账号托管"时，需要填入一个可使用的数据库账号名及口令。  - 选择"双账号托管"时，填入一个可使用的数据库账号及口令后，会克隆一个具有一致权限的账号。需勾选"我已知晓风险"。 说明： "凭据类型"选择"轮转凭据 \> DMS Kafka凭据"时，用户需要手动创建克隆账号并保证克隆账号拥有与主账号相同的topic访问权限和流控策略。    具体差异可以参考凭据概述中的[轮转策略](https://support.huaweicloud.com/usermanual-dew/dew_01_2000.html#dew_01_2000__section5440123015127)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     | KMS加密        | 支持以下两种KMS加密方式： - "列表选择"：适用于使用本账号的密钥或共享密钥的场景。可选择默认密钥"csms/default"或用户在KMS已创建的自定义密钥  - "手工输入"：输入授权密钥的ID。适用于使用授权的密钥场景，仅支持对称算法密钥ID，请勿输入非对称算法密钥ID。   说明： - CSMS使用KMS提供的加密密钥对凭据值进行加密，使用KMS加密功能时，可选择KMS创建的默认密钥"csms/default"。  - 用户使用KMS创建的自定义密钥，具体操作请参见[创建密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0178.html)。  - 用户使用授权密钥，创建授权后，用户可以通过切换手工输入方式，输入密钥ID后使用被授权密钥加密。授权密钥操作可参见[创建授权](https://support.huaweicloud.com/usermanual-dew/dew_01_0096.html)。   |
     | 高级配置         | - 关联事件 为凭据选择关联事件，可以查看凭据轮转、版本过期等信息。   - 描述信息 凭据的描述信息。   - 标签 可根据自己的需要为凭据添加标签。更多标签相关操作请参见[标签管理](https://support.huaweicloud.com/usermanual-dew/dew_01_0315.html)。 说明： 最多可以给单个凭据添加20个标签。                                                                                                                                                              |
        
     
     
  
  6. 单击"下一步"，打开自动轮转开关，选择轮转周期、轮转函数，勾选"我已知晓风险"提示，单击"下一步"。 
     可选择已有轮转周期或者自定义设置轮转周期。
     图3开启自动轮转   
     ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002429130921.png "点击放大")
     ![](https://support.huaweicloud.com/usermanual-dew/public_sys-resources/note_3.0-zh-cn.png)
     开启自动轮转开关后，若当前用户未创建委托，会弹出对话框，对话框中提示授权权限名称以及授权项，单击"确定"即可自动完成授权创建。
     表3轮转设置参数说明 
     | 参数名称   | 参数说明                                              | 示例                      |
     |:---|:---|:---|
     | 自动轮转开关 | 可选择是否开启凭据自动轮转。                                    | 开启                      |
     | 轮转周期   | 可选择已有轮转周期或者自定义设置轮转周期。                             | 6小时                     |
     | 轮转函数   | 通过FunctionGraph函数工作流实现凭据值轮转，可以创建函数或者使用账号中已有的轮转函数。 | CloudSecretManager-kl15 |
        
     
     
  
  7. 单击"下一步"，确认创建的信息，单击"确定"，凭据创建完成。
   
#### 相关操作
同时，为您提供凭据的以下操作。
#### 查看凭据信息
该任务指导用户通过凭据管理界面查看凭据的信息，包括凭据名称、状态和创建时间。凭据状态包括"启用"和"待删除"。
1. 在左侧导航树中，选择"凭据管理 \> 凭据列表"，进入"凭据管理"页面。
2. 在凭据列表中，查看凭据信息，凭据列表参数说明，如[表4]所示。
   
   图4凭据列表
   
   
   ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002301840285.png "点击放大")
    表4凭据列表参数说明 
   | 参数      | 操作说明                            |
   |:---|:---|
   | 凭据名称/ID | 凭据的名称和ID。                       |
   | 状态      | 凭据的状态，包含"启用"和"待删除"。             |
   | 凭据类型    | 凭据的类型，包含通用凭据、RDS凭据、TaurusDB凭据等。 |
   | 关联事件    | 凭据创建时关联的事件通知。                   |
   | 创建时间    | 创建该凭据的时间。                       |
   | 最近访问时间  | 最近访问该凭据的时间。                     |
   | 企业项目    | 创建凭据绑定的企业项目ID                   |
      
   
   
3. 用户可单击凭据名称，查看凭据详细信息，如[图5]所示。
   
   - 单击"刷新"，刷新凭据信息。
   
   - 在凭据信息模块，支持修改加密密钥、描述信息、企业项目和关联事件。
     图5凭据详细信息
     ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002556384867.png "点击放大")
     
     
   
   
   
   
 
#### 下载凭据备份
该章节指导用户将凭据下载到本地进行备份。
1. 在左侧导航树中，选择"凭据管理 \> 凭据列表"，进入"凭据管理"页面。
2. 在目标凭据所在行的"操作"列，单击"下载凭据备份"。 
   凭据文件将下载到本地，凭据文件样式为"凭据名称.secretbackup"。
   
   
 
#### 恢复凭据备份
密码安全中心支持使用凭据备份，手动恢复凭据数据至凭据列表。恢复凭据备份后凭据ID与原凭据ID不同。
只能上传 secretbackup 文件，且不能超过5M。
1. 在左侧导航树中，选择"凭据管理 \> 凭据列表"，进入"凭据管理"页面。
2. 单击"恢复凭证备份"，进入页面后，"添加文件"后，单击"确定"，完成恢复凭证备份。 
   图6恢复凭证备份
   
   
   ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002301851685.png "点击放大")
   
   
![](https://support.huaweicloud.com/usermanual-dew/public_sys-resources/note_3.0-zh-cn.png)
开启自动轮转开关后，若当前用户未创建委托，会弹出对话框，对话框中提示授权权限名称以及授权项，单击"确定"即可自动完成授权创建。
#### 删除凭据
在删除凭据前，您需要确保该凭据没有被使用或将来也不会被使用。凭据删除后，使用该凭据的应用可能无法获取到最新的凭据值，由此您的业务可能会受到影响。对于轮转的凭据，最近访问时间可能是由轮转触发，建议关闭轮转，观察一段时间后，再进行删除操作。
- "计划删除凭据"不会立即删除，凭据管理会将该操作按用户指定时间推迟执行，推迟时间范围为7天～30天。在推迟删除时间未到时，如果需要重新使用该凭据，可以执行撤销删除凭据操作。如果超过推迟时间，凭据将被彻底删除，请谨慎操作。
- 关于处于计划删除状态的凭据计费情况，请参见[计划删除的凭据是否还计费？](https://support.huaweicloud.com/price-dew/dew_01_0193.html)。
- "立即删除"凭据，删除后如果需找回，需提前下载凭据备份用于恢复凭据，请谨慎操作。
1. 在左侧导航树中，选择"凭据管理 \> 凭据列表"，进入"凭据管理"页面。
2. 在需要删除的凭据所在行，单击"删除"。
3. 在弹出的窗口中，选择"计划删除凭据"或"立即删除"。如果选择计划删除凭据，需填写"预计删除期（7\~30天）"的时间。 
   图7删除凭据
   ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002556376743.png "点击放大")
   
   
4. 如果未开启删除验证，在确认删除提示框中输入"DELETE"后，单击"确定"，完成删除操作。 
   如果开启删除验证，选择验证方式后，单击"获取验证码"，在验证码对话框中输入获取的验证码，单击"确定"，完成删除操作。
   
   
 
#### 常见问题
更多创建凭据相关FAQ，请参见[凭据管理常见问题](https://support.huaweicloud.com/dew_faq/dew_01_0194.html)。
