Dostęp do baz danych jest jednym z największych martwych punktów w obszarze bezpieczeństwa przedsiębiorstw. Dane uwierzytelniające są często współdzielone, przechowywane w niezabezpieczony sposób lub przesyłane bez...
KeeperDB to bezpieczny, wieloprotokołowy klient baz danych zbudowany na platformie zero-knowledge firmy Keeper. Dostępny zarówno jako bezpłatna, samodzielna aplikacja komputerowa, jak i komponent sesji uprzywilejowanych w ramach KeeperPAM®, KeeperDB łączy silnik zapytań do baz danych, dane uwierzytelniające zarządzane przez sejf, monitorowanie wydajności w czasie rzeczywistym oraz wspomaganego przez AI asystenta baz danych w jednym interfejsie.
Czytaj dalej, aby dowiedzieć się więcej o sposobie działania KeeperDB, jego najważniejszych funkcjach oraz korzyściach, jakie zapewnia w zakresie zabezpieczania dostępu do baz danych.
Jak działa KeeperDB
KeeperDB jest dostępny w dwóch wersjach: jako samodzielna aplikacja komputerowa oraz jako zintegrowane środowisko uruchamiane z rekordów baz danych KeeperPAM. Obie wersje zapewniają identyczne środowisko użytkownika oraz tę samą podstawową funkcjonalność. Niezależnie od tego, czy pobiorą Państwo aplikację, czy uruchomią ją z rekordu PAM w sejfie Keeper Vault, edytor zapytań, siatka danych, eksplorator schematów, notatnik oraz monitor wydajności działają w identyczny sposób. Różnica między wersją komputerową a wersją KeeperPAM dotyczy pośredniczenia w obsłudze danych uwierzytelniających, rejestrowania sesji oraz monitorowania. Gdy KeeperDB działa w ramach KeeperPAM, staje się w pełni zarządzanym połączeniem z bezhasłowym dostępem jednym kliknięciem, wizualnym monitorowaniem sesji, rejestrowaniem zapytań oraz wykrywaniem zagrożeń przez AI.

To, co wyróżnia KeeperDB na tle tradycyjnych klientów baz danych, to jego architektura zero-knowledge. Po wdrożeniu za pośrednictwem KeeperPAM efemeryczne dane uwierzytelniające do bazy danych są generowane i odszyfrowywane wewnątrz samodzielnie hostowanego kontenera bramy Keeper Gateway klienta, a następnie przekazywane do KeeperDB za pośrednictwem szyfrowanego kanału – nigdy przez serwery Keeper. Gdy KeeperDB jest używany lokalnie i zintegrowany z Keeper Secrets Manager, dane uwierzytelniające są pobierane z centralnego sejfu na żądanie i przechowywane wyłącznie w pamięci przez czas trwania sesji. Dla inżynierów danych i administratorów baz danych (DBA) rozwiązuje to najważniejsze problemy związane z uprzywilejowanym dostępem, ponieważ hasła rotowane w Keeper są aktualizowane automatycznie, a odebranie dostępu wykonawcy lub inżynierowi wymaga jedynie jednorazowego cofnięcia uprawnień. Dodatkowo KeeperDB jest chroniony podczas działania przez Keeper Forcefield, który zapewnia ochronę pamięci przed lokalnym złośliwym oprogramowaniem i programami wykradającymi informacje.
Jak połączyć się z KeeperDB
KeeperDB obsługuje pięć metod połączenia, jednak wybór odpowiedniej zależy od tego, czy pracują Państwo samodzielnie, czy w środowisku objętym kontrolą uprzywilejowanego dostępu. Aby lepiej poznać model bezpieczeństwa stanowiący podstawę obu opcji, zapoznaj się z artykułem Jak KeeperDB zabezpiecza dostęp do baz danych.
- Połączenie bezpośrednie: Do uwierzytelnienia w natywnej aplikacji należy użyć danych biometrycznych Touch ID lub Windows Hello. Następnie wystarczy jednorazowo podać dane połączenia z bazą danych, a KeeperDB zapisze je w bezpiecznym magazynie systemu operacyjnego. Jest to najszybszy sposób pracy lokalnej i w indywidualnych środowiskach testowych z wbudowanym przechowywaniem danych uwierzytelniających.
- Integracja z Secrets Manager: Pobieranie danych uwierzytelniających z sejfu Keeper poprzez przekazanie KeeperDB tokenu urządzenia Keeper Secrets Manager z ograniczonym dostępem do określonych folderów. Uruchomienie połączenia powoduje pobranie danych uwierzytelniających na żądanie bez ich buforowania, dzięki czemu użytkownicy nigdy nie widzą ani nie obsługują haseł.
- Sesje KeeperPAM: Utwórz połączenie PAM Database w sejfie Keeper Vault, aktywuj protokół sesji KeeperDB i zapewnij dostęp do zasobu zgodnie z zasadą Just-In-Time przy użyciu efemerycznych lub statycznych danych uwierzytelniających oraz dynamicznego podwyższania uprzywilejowanych ról. Sesje są uruchamiane z rekordu w sejfie Keeper Vault i monitorowane wizualnie z wykorzystaniem nagrywania, analizy sesji przez KeeperAI oraz wykrywania zagrożeń.
- Keeper Tunnels: W przypadku hybrydowego wykorzystania aplikacji komputerowej z modelem dostępu bez VPN rozwiązanie Keeper Tunnels udostępnia zasób docelowy za pośrednictwem bramy Keeper Gateway, dzięki czemu jest on widoczny jako lokalny. KeeperDB łączy się z tym punktem końcowym tak samo jak w przypadku połączenia bezpośredniego, jednak cała transmisja odbywa się przez szyfrowany kanał zero-trust firmy Keeper.
- KeeperDB Proxy w rekordzie PAM: Włączenie KeeperDB Proxy w rekordzie PAM Database tworzy lokalny port proxy, z którym natywne klienty baz danych mogą łączyć się bez użycia hasła. Efemeryczne lub statyczne dane uwierzytelniające są automatycznie przekazywane z sejfu przez bramę Keeper Gateway do serwera proxy wraz ze szczegółowym rejestrowaniem sesji oraz konfigurowalnymi limitami bezczynności i czasu trwania. Użytkownicy uzyskują bezhasłowy dostęp przy użyciu preferowanego narzędzia, a administratorzy otrzymują pełną ścieżkę audytu.
Najważniejsze funkcje KeeperDB
KeeperDB łączy w jednym kliencie wszystko, czego potrzebują zespoły baz danych: wieloprotokołowe środowisko pracy z bazami danych, wbudowanego agenta AI, monitorowanie w czasie rzeczywistym oraz dane uwierzytelniające zarządzane przez sejf.
Jeden klient dla każdej bazy danych
KeeperDB zapewnia kompletne środowisko pracy z bazami danych w jednym interfejsie, który działa w taki sam sposób w przypadku najważniejszych korporacyjnych baz danych, w tym PostgreSQL, MySQL, SQL Server, Oracle, Amazon Redshift, MongoDB, DynamoDB, SQLite i wielu innych. Dzięki temu inżynier danych zarządzający zróżnicowanym środowiskiem nie musi przełączać się między oddzielnymi narzędziami dla poszczególnych baz danych. Natywne sterowniki są dostarczane wraz z aplikacją, co upraszcza pracę użytkowników.
Pełne rejestrowanie sesji
Po wdrożeniu KeeperDB za pośrednictwem KeeperPAM każda interakcja z bazą danych jest monitorowana i rejestrowana – w tym również aktywność agenta AI w ramach sesji. Dzięki funkcjom nagrywania i odtwarzania sesji Keeper każde polecenie SQL wykonane przez AI jest rejestrowane dokładnie tak samo jak polecenie wpisane przez człowieka, a każda operacja zapisu zainicjowana przez AI wyświetla to samo okno potwierdzenia, które musi zatwierdzić użytkownik. Dzięki temu to użytkownik zawsze autoryzuje każdą zmianę. Każdy wykres i każda autonomiczna iteracja są przypisywane do nagrania sesji, a wraz z podsumowaniem oraz szczegółowym dziennikiem wszystkich działań osoby odpowiedzialne za zgodność otrzymują pełny obraz przebiegu każdej sesji.
Wbudowany agent AI
KeeperAI® to wbudowany kopilot dysponujący pełną wiedzą o schemacie podłączonej bazy danych. Działa w trzech trybach: Chat, który odpowiada na pytania w języku naturalnym i SQL, Autonomous, który tworzy i wykonuje zapytania w celu osiągnięcia określonego rezultatu, oraz Explain, który krok po kroku objaśnia istniejące zapytanie. Zapytania tylko do odczytu są wykonywane automatycznie, natomiast każda operacja zapisu powoduje wyświetlenie okna potwierdzenia zawierającego pełną treść polecenia przed jego wykonaniem, dzięki czemu to Państwo zawsze zatwierdzają każdą zmianę. KeeperAI tworzy również wykresy bezpośrednio na podstawie wyników zapytań na żywo oraz analizuje problemy z wydajnością wolno działających baz danych przy użyciu monitora wydajności działającego w czasie rzeczywistym. KeeperAI obsługuje różnych dostawców modeli, dzięki czemu administratorzy mogą korzystać z preferowanego dostawcy LLM lub samodzielnie hostowanego punktu końcowego, a prompty i dane schematów pozostają w ich własnym środowisku.

Kompletne środowisko pracy z SQL
Karta Query to kompletne środowisko SQL oferujące wyróżnianie składni, autouzupełnianie oraz wykonywanie wielu instrukcji jednocześnie z wyświetlaniem statusu dla każdej z nich. Umożliwia to wklejenie skryptu migracji, jego uruchomienie oraz sprawdzenie, które instrukcje zostały wykonane pomyślnie. Przeglądaj i edytuj wiersze w stronicowanej siatce danych z podglądem zmian i potwierdzeniem przed ich wykonaniem, a swoją pracę zapisuj w Notebook, który automatycznie przechowuje zarówno komórki SQL, jak i Markdown. Notebook umożliwia zespołom tworzenie bibliotek zapytań wielokrotnego użytku oraz dokumentowanie ustaleń wraz z zapytaniami SQL, które doprowadziły do ich uzyskania.
Monitorowanie wydajności w czasie rzeczywistym
Gdy baza danych zaczyna działać wolniej, karta Monitor pokazuje, kto jest połączony, jakie zapytania są wykonywane oraz które sesje blokują pozostałe. Wyposażony w listę procesów, analizę łańcuchów blokad oraz analizę blokad, KeeperDB umożliwia zakończenie problematycznej sesji jednym kliknięciem. KeeperAI może wskazać, którą sesję należy zakończyć, oraz pomóc zidentyfikować wąskie gardła wydajności, znacząco skracając czas potrzebny na diagnozowanie wolno działających baz danych.

Dane uwierzytelniające zarządzane przez sejf i uwierzytelnianie biometryczne
W aplikacji komputerowej KeeperDB można odblokować za pomocą Face ID lub Windows Hello zamiast zapisanego hasła. Po połączeniu za pośrednictwem Keeper Secrets Manager dane uwierzytelniające są pobierane z zaszyfrowanego sejfu w momencie nawiązywania połączenia, zamiast być przechowywane w lokalnym pliku konfiguracyjnym. Dodatkowo KeeperDB upraszcza rotację haseł, umożliwiając wszystkim użytkownikom automatyczne ponowne połączenie z wykorzystaniem nowej wartości, ponieważ nikt nie przechowuje nieaktualnej kopii hasła. Zmienia również sposób odbierania dostępu użytkownikom: wystarczy cofnąć użytkownikowi udostępnienie sejfu, aby natychmiast utracił dostęp – bez konieczności ręcznego resetowania i sprawdzania, gdzie dane uwierzytelniające mogły zostać zapisane w pamięci podręcznej.
Korzyści z używania KeeperDB
Funkcje KeeperDB zapewniają wymierne korzyści zarówno zespołom baz danych korzystającym z narzędzia, jak i zespołom ds. bezpieczeństwa odpowiedzialnym za zarządzanie dostępem. Najważniejsze zalety KeeperDB:
- Nowoczesny interfejs z pełną funkcjonalnością: logowanie biometryczne, wbudowany agent AI oraz zintegrowany monitor wydajności zapewniają zaawansowane możliwości w zakresie bezpieczeństwa i pracy operacyjnej bez przestarzałego interfejsu charakterystycznego dla tradycyjnych narzędzi.
- Ujednolicony, wieloprotokołowy dostęp: PostgreSQL, MySQL, SQL Server, Oracle, Amazon Redshift, DynamoDB, MongoDB i SQLite są dostępne z poziomu jednego interfejsu z wbudowanymi natywnymi sterownikami, dzięki czemu nie ma potrzeby przełączania się między narzędziami ani instalowania oddzielnych sterowników dla każdej bazy danych.
- Ograniczenie rozproszenia danych uwierzytelniających: dane uwierzytelniające do baz danych są pobierane w momencie nawiązywania połączenia zamiast być przechowywane w lokalnych plikach konfiguracyjnych lub współdzielonych dokumentach.
- Bezpłatne pobieranie z możliwością rozbudowy: z KeeperDB można korzystać bezpłatnie jako z codziennego klienta baz danych, a następnie rozszerzyć jego możliwości o funkcje zarządzania dostępem oferowane przez KeeperPAM.
- Scentralizowana ścieżka audytu na potrzeby zgodności: podczas korzystania z KeeperPAM aktywność związana z bazami danych może być centralnie rejestrowana, zapewniając historię umożliwiającą audyt, kto, kiedy i na której bazie danych wykonywał określone działania.
Zacznij zabezpieczać dostęp do baz danych z KeeperDB
Tradycyjni klienci baz danych sprawdzali się w czasach, gdy dane uwierzytelniające były przechowywane na punktach końcowych, sesje nie były monitorowane, a jedynym odbiorcą zapytania była osoba, która je uruchomiła. Jednak współczesne zespoły inżynierskie i analityczne potrzebują rozwiązania takiego jak KeeperDB, które działa szybko i bezpiecznie we wszystkich najważniejszych silnikach baz danych, jednocześnie eliminując luki bezpieczeństwa pozostawione przez tradycyjne narzędzia. Dzięki KeeperDB dane uwierzytelniające nie pozostają na punkcie końcowym, dane są chronione szyfrowaniem zero-knowledge, a ścieżki audytu są zawsze dostępne.
Pobierz KeeperDB bezpłatnie i korzystaj z niego jako z codziennego klienta baz danych lub rozpocznij bezpłatny okres próbny KeeperPAM, aby uzyskać zarządzany, rejestrowany i w pełni audytowalny dostęp do baz danych.
Często zadawane pytania (FAQ)
Czym KeeperDB różni się od DBeaver?
Tradycyjni klienci baz danych, tacy jak DBeaver, często opierają się na lokalnie przechowywanych danych uwierzytelniających oraz oddzielnych narzędziach do zarządzania danymi uwierzytelniającymi i nadzorowania uprzywilejowanego dostępu. KeeperDB integruje te funkcje i oferuje jeszcze więcej możliwości bezpośrednio w swojej platformie za pośrednictwem sejfu Keeper Vault, KeeperAI i KeeperPAM. Aby zobaczyć pełne porównanie KeeperDB i DBeaver, przeczytaj nasz wpis na blogu.
Co potrafi KeeperAI w KeeperDB?
KeeperAI działa jako wbudowany kopilot dla administratorów baz danych. Może odpowiadać na pytania dotyczące schematu podłączonej bazy danych, generować zapytania SQL, tworzyć wizualizacje na podstawie wyników zapytań oraz pomagać w diagnozowaniu problemów z wydajnością baz danych. W przypadku operacji zapisu KeeperAI zawsze wymaga wyraźnego zatwierdzenia przez użytkownika przed wykonaniem jakiegokolwiek destrukcyjnego polecenia SQL.
Jakie bazy danych obsługuje KeeperDB?
KeeperDB obsługuje PostgreSQL, MySQL, SQL Server, Oracle, Amazon Redshift, DynamoDB, MongoDB i SQLite z poziomu jednego interfejsu z wbudowanymi natywnymi sterownikami. Obsługa kolejnych protokołów baz danych będzie dodawana zgodnie z zapotrzebowaniem klientów.
Jak KeeperDB chroni dane uwierzytelniające?
KeeperDB został zbudowany w oparciu o architekturę zero-trust i zero-knowledge firmy Keeper, dzięki czemu dane uwierzytelniające są odszyfrowywane wewnątrz bramy Keeper Gateway klienta i przekazywane do KeeperDB za pośrednictwem szyfrowanego kanału. Ponieważ hasła są pobierane z sejfu w momencie nawiązywania połączenia i bezpiecznie usuwane z pamięci po zakończeniu sesji, nigdy nie są przechowywane ani na serwerach Keeper, ani na punkcie końcowym.