数据库访问是企业安全领域最主要的盲区之一。 凭据常被
KeeperDB 是一款基于 Keeper 零知识平台构建的安全多协议数据库客户端。 KeeperDB 既可作为免费的独立桌面应用程序,也可作为 KeeperPAM® 的特权会话组件使用,它在一个统一的界面中结合了数据库查询引擎、保管库托管的凭据、实时性能监控以及 AI 驱动的数据库助手。
继续阅读,了解有关 KeeperDB 的工作原理、其主要功能以及使用它来帮助保护数据库访问的优势。
KeeperDB 的工作原理
KeeperDB 提供两种形式:一种是独立桌面应用,另一种是从 KeeperPAM 数据库记录中启动的嵌入式体验。 两个版本提供相同的最终用户体验和核心功能。 无论您是下载该应用,还是从 Keeper 保管库中的 PAM 记录启动它,查询编辑器、数据网格、模式浏览器、笔记本和性能监控器的工作方式都相同。 桌面版和 KeeperPAM 版本之间的区别在于凭据代理、会话记录和监控。 当 KeeperDB 在 KeeperPAM 中运行时,它将成为一个完全受管控的连接,具备一键无密码访问、可视化会话监控、查询日志记录和 AI 威胁检测功能。

KeeperDB 与传统数据库客户端的区别在于其零知识架构。 通过 KeeperPAM 部署时,临时数据库凭据会在客户自托管的 Keeper Gateway 容器内生成并解密,并通过加密通道传输至 KeeperDB,绝不会在 Keeper 的服务器上进行。 当 KeeperDB 在本地使用并与 Keeper Secrets Manager 集成时,凭据会按需从集中式保管库中提取,并仅在会话期间保留在内存中。 对于数据工程师和和数据库管理员 (DBA) 而言,这解决了关键的特权访问挑战,因为在 Keeper 中轮换的密码会自动更新,而撤销承包商或工程师的访问权限只需一次操作即可完成。 此外,KeeperDB 在运行时受到 Keeper Forcefield 的保护,可防止任何本地恶意软件或信息窃取程序对内存造成侵害。
如何连接到 KeeperDB
KeeperDB 支持五种连接方式,但具体选择哪一种取决于您是独自工作还是在特权访问控制下工作。 如需深入了解各选项背后的相同安全模型,请参阅 KeeperDB 如何保障数据库访问安全。
- 直接连接:使用 Touch ID 或 Windows Hello 生物识别技术对原生应用进行身份验证。然后只需提供一次数据库连接详细信息,KeeperDB 就会将其存储在操作系统的安全存储空间中。这是本地工作和个人沙箱环境的最快途径,并内置了凭据存储功能。
- Secrets Manager 集成:通过向 KeeperDB 提供 Keeper Secrets Manager 设备令牌,从 Keeper 保管库中检索凭据,并限制对特定文件夹的访问权限。启动连接时会按需获取凭据且从不缓存凭据,因此用户永远不会看到或处理密码。
- KeeperPAM 会话:在 Keeper 保管库中创建 PAM 数据库连接,激活 KeeperDB 会话协议,并使用临时或静态凭据以及动态特权角色提升,提供对资源的即时访问。会话可从 Keeper 保管库记录中启动,并通过会话录制、KeeperAI 会话分析和威胁检测进行可视化监控。
- Keeper 隧道:对于桌面应用程序与无 VPN 访问模式的混合使用场景, Keeper 隧道通过 Keeper Gateway 将目标暴露出来,使其在您的计算机上显示为本地资源。KeeperDB 会像直接连接一样连接到该隧道端点,但所有数据字节均通过 Keeper 的零信任加密通道传输。
- PAM 记录上的 KeeperDB Proxy:在 PAM 数据库记录上启用 KeeperDB Proxy 可创建一个本地代理端口,原生数据库客户端无需密码即可连接。临时或静态凭据会自动从保管库通过网关流向代理,并提供详细的会话日志记录以及可配置的空闲和持续时间限制。用户可通过其首选工具实现无密码访问;管理员则可获取审计追踪记录。
KeeperDB 的主要功能
KeeperDB 将数据库团队所需的一切整合到一个客户端中:多协议数据库工作区、嵌入式 AI 智能体、实时监控以及由保管库托管的凭据。
每个数据库对应一个客户端
KeeperDB 将完整的数据库工作流整合到一个统一的界面中,该界面在各大主流企业级数据库(包括 PostgreSQL、MySQL、SQL Server、Oracle、Amazon Redshift、MongoDB、DynamoDB、SQLite 等)上均能以相同方式运行。 这确保了数据工程师在管理混合数据库集群时,无需在不同数据库的独立工具之间频繁切换上下文。 该应用捆绑了原生驱动程序,简化了用户体验。
完整会话录制
当 KeeperDB 通过 KeeperPAM 部署时,每一次数据库交互都会受到监控和记录——包括会话中 AI 智能体的活动。 借助 Keeper 的会话记录和回放,每一条 AI 执行的 SQL 语句都会像人类输入的语句一样被准确记录下来,而所有由 AI 发起的写入操作都必须经过与人类用户相同的确认弹窗进行审批,确保用户始终是任何更改的授权者。 每个图表和自主迭代都与会话记录相关联,并附带一份摘要以及详细的操作日志,合规审查人员因此能够全面了解每次会话期间发生的具体情况。
内置 AI 智能体
KeeperAI® 是一款对您的连接模式了如指掌的嵌入式辅助工具,它支持三种模式:聊天模式可使用自然语言和 SQL 回答问题,自主模式可编写并执行查询以实现预期结果,解释模式则可逐步解析现有查询。 只读查询会自动运行,但任何写入操作都会在执行前显示一条包含确切语句的确认信息,因此您始终是审批者。 KeeperAI 还可以直接从实时结果集中构建图表,并通过实时性能监视器对运行缓慢的数据库进行分类。 KeeperAI 支持插件式提供商,这意味着管理员可以使用他们首选的 LLM 提供商或自托管端点,从而确保提示和模式数据保留在其环境中。

完整 SQL 工作区
查询选项卡是一个完整的 SQL 环境,支持语法高亮显示、自动完成和多语句执行功能,并可显示每条语句的执行状态。 这允许您粘贴迁移脚本、运行它并查看哪些语句已成功执行。 您可以在分页数据网格中浏览和编辑行,并进行预览和运行前确认更新,并将您的工作存储在笔记本中,笔记本会自动将 SQL 和 Markdown 单元格一起保存。 笔记本允许团队构建可重用的查询库,并将发现结果与生成这些结果的 SQL 一起记录下来。
实时性能监控
当数据库运行速度变慢时,监视器选项卡会显示哪些用户已连接、他们正在运行什么程序以及哪些会话正在阻止其他会话。 KeeperDB 提供进程列表、阻塞链和锁分析功能,让您能够一键终止违规会话。 KeeperAI 可以建议终止哪个会话,并帮助识别性能瓶颈,从而显著减少诊断慢速数据库所花费的时间。

保管库托管的凭据与生物识别身份验证
在桌面应用中,您可以使用 Face ID 或 Windows Hello 解锁 KeeperDB,而无需使用存储的密码。 当您通过 Keeper Secrets Manager 连接时,凭据会在连接时从加密保管库中提取,而不是存储在本地配置文件中。 KeeperDB 还简化了密码轮换流程,因为无人能持有旧的副本,因此每个人都可以自动重新连接到新值。 它还重塑了员工离职流程:只需撤销用户的保管库共享权限,即可消除其访问权限,无需手动重置,也不会因跟踪凭据缓存位置而产生延迟。
使用 KeeperDB 的优势
KeeperDB 的功能为使用该工具的数据库团队和负责管理访问权限的安全团队都带来了实际的好处。 以下是 KeeperDB 的主要优势:
- 现代界面,功能全面:生物识别登录、嵌入式 AI 智能体和内置性能监视器为用户提供了先进的安全性和操作能力,无需使用过时的传统工具用户界面。
- 统一的多协议访问:PostgreSQL、MySQL、SQL Server、Oracle、Amazon Redshift、DynamoDB、MongoDB 和 SQLite 均可通过一个统一界面使用捆绑的原生驱动程序进行访问,无需切换工具或为每个数据库单独安装。
- 减少凭据蔓延:数据库凭据在连接时获取,而不是存储在本地配置文件或共享文档中。
- 免费下载,灵活扩展:将 KeeperDB 作为日常数据库客户端免费使用,然后在同一客户端中添加 KeeperPAM 的受控功能。
- 集中式合规审计跟踪:在 KeeperPAM 中使用时,可以集中记录数据库活动,从而提供可审计的历史记录,记录谁在何时对哪个数据库执行了何种操作。
开始使用 KeeperDB 实现安全数据库访问
当凭据存储在终端上,会话无人监控,且查询的唯一受众是运行查询的人时,传统数据库客户端曾发挥过重要作用。 然而,现代工程和数据科学团队需要像 KeeperDB 这样的解决方案,它能在所有主流引擎上快速安全地运行,同时弥补传统工具留下的安全漏洞。 使用 KeeperDB,凭据不会保留在端点上,使用零知识加密对数据进行保护,并且可以轻松获得审计跟踪。
免费下载 KeeperDB,将其用作您的日常数据库客户端;或开启 KeeperPAM 免费试用,以增加受控、可记录且完全可审计的数据库访问权限。
常见问题解答
KeeperDB 与 DBeaver 有何不同?
DBeaver 等传统数据库客户端通常依赖本地存储的凭据,并使用独立工具来管理凭据和实施特权访问控制。KeeperDB 将这些功能整合在一起,并通过 Keeper Vault、KeeperAI 和 KeeperPAM 在其平台中直接提供更全面的支持。如需详细了解 KeeperDB 与 DBeaver 的完整对比,请阅读我们的博客文章。
KeeperDB 中的 KeeperAI 能做什么?
KeeperAI 充当内置的数据库管理员 (DBA) 助手。 它可以回答有关已连接数据库模式的问题,生成 SQL 查询,从结果集中创建可视化图表,并帮助排查数据库性能问题。 对于写入操作,KeeperAI 在执行任何破坏性 SQL 语句之前,始终需要用户的明确批准。
KeeperDB 支持哪些数据库?
KeeperDB 通过统一界面支持 PostgreSQL、MySQL、SQL Server、Oracle、Amazon Redshift、DynamoDB、MongoDB 及 SQLite,并内置原生驱动程序。 根据客户需求,我们正在添加其他数据库协议。
KeeperDB 如何保护凭据?
KeeperDB 基于 Keeper 的零信任、零知识架构搭建,确保凭据在客户的 Keeper Gateway 内部进行解密,并通过加密通道传输至 KeeperDB。 由于密码在连接时从保管库中提取,并在会话结束时被清除,因此它们永远不会存储在 Keeper 的服务器或端点上。