访问安全最佳实践
更新时间:2026-07-24
TSDB 专享版的访问安全同时涉及百度智能云账号、集群网络和 TSDB 访问令牌。建议分别控制这三类权限,避免把高权限凭证用于日常数据读写。
区分云账号权限与数据访问权限
- 百度智能云账号权限用于购买和管理集群。
- 管理员访问令牌用于初始化集群、创建数据资源和恢复管理权限。
- 业务访问令牌用于应用的数据写入、查询或有限的数据资源管理。
- 不要在应用中使用百度智能云账号凭证代替业务访问令牌,也不要把管理员访问令牌作为所有应用共享的凭证。
使用最小权限业务令牌
- 管理员访问令牌仅用于初始化和恢复管理权限。
- 每个应用使用独立的命名业务令牌。
- 按数据库或表授予必要的
read、write或管理权限。 - 将生产、测试和临时任务的令牌分开,避免跨环境复用。
- 临时任务设置合理过期时间,任务结束后删除令牌。
安全保存与轮换
- 创建或重新生成令牌后立即保存明文;服务端不会再次返回相同明文。
- 使用凭证管理系统向应用注入令牌。
- 不在源码、配置模板、镜像、日志、URL、工单或聊天记录中保存令牌。
- 建立轮换流程。由于重新生成令牌后旧令牌立即失效,应先评估受影响应用,并在维护窗口内完成凭证切换。
- 凭证轮换后确认旧实例、定时任务和离线作业不再使用旧令牌。
控制网络暴露
- 生产环境优先使用 VPC 内网地址:除了更稳定的高带宽网络,还能避免数据面明文流量暴露在公网。
- 只有在确有需要时才绑定 EIP。
- TSDB 专享版不提供公网白名单配置。确需使用公网访问时,在弹性公网 IP(EIP)产品侧配置来源 IP 白名单,只允许可信网络访问。
- 公网客户端只使用最小权限业务令牌。公网入口当前使用 HTTP,来源 IP 白名单只限制访问来源,不会加密传输内容;访问令牌和数据都以明文在公网传输,存在被截获风险。
- 不在客户端和服务端之间转发无关的高权限令牌。
- 定期确认公网访问是否仍然必要。
隔离应用和数据
- 按业务边界划分 Database,避免无关应用共用同一组高权限凭证。
- 查询和写入职责分离时,为读应用和写应用分别创建业务访问令牌。
- 对只访问单表的应用优先授予表级权限;确需访问整个数据库时再授予数据库级权限。
- 删除 Database、Table、Retention 或访问令牌前,先确认依赖方和影响范围。
审计与监控
- 定期检查集群操作记录和访问令牌列表。
- 定期查看写入失败率、资源使用率和关键指标的监控变化。
- 为集群变配、升级、公网访问和令牌重置等高影响操作保留操作记录。
- 凭证疑似泄露时,先确认受影响范围,再立即重置或重新生成凭证,并检查相关应用、操作记录和异常指标。
上线检查清单
- 生产应用均使用独立、可识别且权限最小的业务访问令牌。
- 管理员访问令牌未写入应用配置、镜像或自动化脚本。
- 不需要公网访问的集群未绑定 EIP。
- 访问令牌由凭证管理系统保存,并有明确的轮换和应急失效流程。
- 已明确关键资源和写入异常的监控检查方式。
评价此篇文章
