数据库动态凭据解析:安当SMS如何终结一个密码走天下
“开发、测试、生产三个环境共用一个 DBA 账号。”——这不是段子是大量企业的真实状态。一、一个密码走天下的隐患当所有系统、所有环境都连同一个高权限数据库账号时意味着任何一个人DBA、开发、外包掌握这个密码就掌握了整个库一旦泄露无法判断到底是谁在用、用在哪因为账号只有一个想回收某人的权限只能改全局密码牵连所有人。凭据的暴露面等于所有可能接触这个账号的人的总和。人数越多风险越大。二、静态凭据 vs 动态凭据传统方式是静态凭据一个长期固定的账号密码手动创建、长期有效。它的好处是简单坏处是长期有效 难以隔离。更优解是动态凭据凭据库托管数据库根账号当某个业务系统需要连接时系统按需为它生成一个临时的低权限子账号权限精准对应这次需求用完到期自动销毁。二者的核心区别维度静态凭据动态凭据有效期长期固定临时、有生命周期权限粗粒度、共享受限按业务精准隔离泄露影响长期有效、波及全局到期自动失效、范围受限回收改全局密码牵连所有人子账号到期即销毁三、动态凭据的工程实现要点要让动态凭据真正落地需要解决三件事1. 根账号托管数据库 root / 高权限账号由凭据库托管业务系统永远不直接持有它。2. 按需生成、权限隔离业务 A 申请连接系统生成只允许读 A 业务表的临时账号业务 B 申请生成的是另一个独立账号。DBA 无需知晓任何明文密码。3. 生命周期管理临时账号设有效期到期自动销毁哪怕泄露窗口也仅限有效期内。以安当 SMS 的动态凭据能力为例它托管数据库根账号后可为每个业务系统动态生成临时子账号覆盖 MySQL、PostgreSQL、Oracle、SQL Server、Redis以及达梦、人大金仓等国产库凭据按生命周期自动销毁——一系统一账号从制度要求变成系统强制。四、适用边界要讲清楚动态凭据并非银弹。高频短连接、对账号创建销毁延迟敏感的极端场景需要评估生成开销存量系统若强依赖固定账号改造成本也要纳入考量。技术选型应当基于真实架构而非听起来先进。方案参考安当 SMS 凭据管理系统提供数据库动态凭据能力支持主流与国产数据库通过根账号托管 临时子账号 生命周期销毁实现权限隔离。对正被共用账号困扰、又希望满足等保最小权限原则的企业可作为落地参考之一。注本文为技术解析具体接入方式与兼容性请以官方文档 doc.andang.cn 为准。