密钥管理服务
企业版支持对接外部密钥管理服务,把敏感凭证(如连接器的 API Key)集中存储在 专业的密钥保险库中,而非链盒数据库,提升安全性并满足合规要求。
支持的密钥管理服务
HashiCorp Vault
主流的开源密钥管理工具
AWS Secrets Manager
亚马逊云托管密钥服务
CyberArk Conjur
企业级特权访问管理
1Password
团队密码管理器
作用范围
- 平台级(PLATFORM):整个平台共享的密钥
- 项目级(PROJECT):指定项目专用的密钥
可为不同项目配置不同的密钥管理服务和或不同的密钥作用域,满足隔离需求。
工作原理
- 在平台/项目设置中配置密钥管理服务连接(地址、认证信息)
- 连接配置会被加密存储
- 流程执行需要凭证时,链盒从外部密钥服务获取,而非本地数据库
- 为性能考虑,凭证有缓存(可清理缓存强制刷新)
为何要外置
- 合规:等保、SOC2 等要求敏感数据集中管理、可审计
- 轮换:在密钥服务统一轮换,链盒自动获取新值
- 隔离:即使链盒数据库泄露,凭证不直接存储其中
- 统一:企业所有系统的密钥集中管理
启用条件
密钥管理是平台计划(Plan)的 secretManagersEnabled 标志控制(默认关闭)。 配置时需要对应密钥服务的访问凭证。详见对应服务商文档。