概述
连接外部密钥管理系统,安全地存储和检索凭据
密钥管理器允许你将外部密钥管理系统与 Activepieces 集成,实现集中式凭据管理并增强全局连接的安全性。
优势
- 集中管理:将所有凭据存储在一个安全位置
- 增强安全性:凭据由专门的密钥管理系统管理
- 审计与合规:跟踪对密钥的访问和变更
- 支持轮换:无需更新工作流即可轻松轮换凭据
- 访问控制:使用现有的密钥管理器访问策略
支持的提供商
- HashiCorp Vault —— 企业级密钥管理
- CyberArk Conjur —— 基于主机认证的集中式密钥管理
- AWS Secrets Manager —— AWS 上的托管密钥存储
- 1Password —— 消费者和团队密码管理器,支持密钥自动化
连接方法
- 进入 平台管理 → 安全 → 密钥管理器
- 点击 新建连接
- 选择要连接的密钥管理器提供商
- 为连接输入名称
- 选择范围(参见下面的连接范围)
- 按照提供商文档中的特定设置说明操作
- 输入所需的连接详情
- 点击 保存 以测试并保存连接
连接将被加密并安全存储。你可以随时从密钥管理器页面编辑或删除它。
连接范围
每个密钥管理器连接都有一个范围,控制哪些项目可以使用它:
| 范围 | 描述 |
|---|---|
| 平台 | 平台上的所有项目均可使用 |
| 项目 | 仅限于你选择的特定项目 |
创建或编辑连接时,选择项目范围并选择应具有访问权限的项目。平台范围的连接始终对所有项目可见。
在连接对话框中使用密钥管理器
连接后,你可以在配置 piece 连接时引用来自密钥管理器的密钥:
- 打开连接对话框(全局连接或工作流构建器中的连接)
- 点击凭据字段旁边的密钥图标(🔑)
- 从下拉菜单中选择一个密钥管理器连接
- 输入你的提供商要求的密钥路径/标识符(参见提供商特定文档)
- 连接将在需要时自动从密钥管理器检索密钥
全局连接(平台管理): 所有平台范围和项目范围的密钥管理器连接均可选择。
工作流构建器连接: 仅显示当前项目可访问的密钥管理器连接——包括平台范围的连接和分配给该项目的项目范围连接。
工作原理
在连接中使用密钥管理器时:
- 全局连接存储了对密钥的引用(而非实际凭据)
- 工作流运行时,Activepieces 向你的密钥管理器进行身份验证并检索密钥
- 密钥按需获取,永远不会存储在 Activepieces 中
- 如果密钥在你的密钥管理器中更新,工作流将在缓存过期(最多 1 小时)后使用新值,或清除缓存后立即生效
缓存
连接检查和检索的密钥会加密缓存在 Redis 中1 小时,以减少延迟和提供商 API 负载。
要强制刷新(例如在轮换凭据或更新密钥后),平台管理员可以使用密钥管理器页面中每个连接行旁边的刷新图标清除每个连接的缓存。
你也可以通过 API 清除缓存。省略 connectionId 将清除平台的所有缓存条目,或传递 connectionId 仅清除该连接的缓存:
# 清除特定连接的缓存
curl --request DELETE \
--url 'https://<domain>/api/v1/secret-managers/cache?connectionId=<connectionId>' \
--header 'Authorization: Bearer <token>'
# 清除所有平台缓存条目
curl --request DELETE \
--url 'https://<domain>/api/v1/secret-managers/cache' \
--header 'Authorization: Bearer <token>'
安全考量
- 加密:密钥管理器的认证配置已加密
- 访问控制:使用密钥管理器的访问策略控制谁可以访问密钥
- 网络安全:确保你的密钥管理器可从 Activepieces 实例访问
- 凭据管理:定期轮换密钥管理器的认证凭据
故障排查
连接失败:
- 验证连接详情是否正确且可访问
- 检查认证凭据是否有效
- 确保 Activepieces 和你的密钥管理器之间的网络连通性
- 查看提供商的特定故障排查指南
密钥未找到:
- 验证密钥路径/名称是否正确
- 检查密钥是否存在于你的密钥管理器中
- 确保认证凭据具有读取密钥的权限
权限被拒绝:
- 验证认证凭据是否具有必要的权限
- 检查密钥管理器的访问控制策略
- 查看密钥管理器中的审计日志以获取详细错误信息