管理指南

密钥管理服务

企业版支持对接外部密钥管理服务,把敏感凭证(如连接器的 API Key)集中存储在 专业的密钥保险库中,而非链盒数据库,提升安全性并满足合规要求。

支持的密钥管理服务

HashiCorp Vault
主流的开源密钥管理工具
AWS Secrets Manager
亚马逊云托管密钥服务
CyberArk Conjur
企业级特权访问管理
1Password
团队密码管理器

作用范围

  • 平台级(PLATFORM):整个平台共享的密钥
  • 项目级(PROJECT):指定项目专用的密钥

可为不同项目配置不同的密钥管理服务和或不同的密钥作用域,满足隔离需求。

工作原理

  1. 在平台/项目设置中配置密钥管理服务连接(地址、认证信息)
  2. 连接配置会被加密存储
  3. 流程执行需要凭证时,链盒从外部密钥服务获取,而非本地数据库
  4. 为性能考虑,凭证有缓存(可清理缓存强制刷新)

为何要外置

  • 合规:等保、SOC2 等要求敏感数据集中管理、可审计
  • 轮换:在密钥服务统一轮换,链盒自动获取新值
  • 隔离:即使链盒数据库泄露,凭证不直接存储其中
  • 统一:企业所有系统的密钥集中管理

启用条件

密钥管理是平台计划(Plan)的 secretManagersEnabled 标志控制(默认关闭)。 配置时需要对应密钥服务的访问凭证。详见对应服务商文档。