功能: Universal Secrets Sync

自动将机密同步至云服务提供商

通用机密同步 (USS) 将您的 Keeper 保管库文件夹作为所有原生云机密管理器的唯一可信来源,包括 AWS、Azure 和 GCP。

通用机密同步仪表板,显示 AWS、Azure 和 Google Cloud 机密存储的活动同步配置。

通用机密同步的工作原理

USS 可通过 Keeper 保管库用户界面或 Keeper Commander® CLI 进行配置。启用后,由客户托管的 Keeper Gateway 将通过零知识加密和完整审计日志处理所有同步操作。

通用机密同步开关已启用,展示 Keeper 与外部机密管理平台之间自动机密同步功能已激活。

1. 部署 Keeper Gateway

在您的网络或 VPC 中安装 Keeper Gateway 容器。该网关充当 Keeper 与云服务提供商之间的桥梁。

Keeper 界面展示 Dev、Production、QA 和预发布环境的独立共享文件夹,说明如何根据部署环境组织机密和服务账户。

2. 选择您的文件夹和目标云端位置

选择要同步的 Keeper 机密管理器文件夹,并指定目标云服务提供商及区域。USS 支持 AWS、Azure 和 GCP。

Keeper 界面展示跨多个云区域的生产环境、QA 环境和预发布环境数据库资源,每个资源均标记为“新建”,以展示同步的机密以及针对不同环境的资源管理。

3. 执行试运行以验证同步变更

在向云服务提供商写入任何机密之前,使用 Dry Run Mode(试运行模式)预览将创建或更新的机密。

Keeper 界面显示名为“Production Secrets”的共享文件夹已启用通用机密同步,状态表明机密刚刚成功完成同步。

4. 启用自动同步

启用自动同步后,您配置的 Keeper Secrets 文件夹中的任何更改都会立即推送至云服务提供商。

确保通过最小权限访问策略集中管理机密

同时同步多个文件夹中的机密

通过一次同步,即可将多个 Keeper 文件夹中的机密同步至各个云目标。每个云服务提供商均使用独立配置运行。

Keeper 通用机密同步仪表板显示多个共享文件夹(包括 Production Secrets、Cloud Infrastructure API Keys、Database Credentials 和 Stripe API Tokens)及其最近同步时间,展示了同时跨多个文件夹集中同步机密的能力。
Keeper 通用机密同步界面显示 AWS 集成已连接至包含同步记录的共享文件夹,并提供“Push Updates”(推送更新) 选项,展示记录新增或更新时自动同步机密的功能。

每次记录更改时触发自动同步

配置的 Keeper 机密管理器文件夹中的任何记录更新都会立即推送至目标云服务提供商,无需人工操作。

提交前预览完整同步范围

使用 Dry Run (试运行) 模式,在向云服务提供商执行任何写入操作前查看将创建或修改的机密。

Keeper 通用机密同步 Dry Run (试运行) 模式显示下一次同步期间将更新或创建的记录,使管理员能够在提交更改前查看完整的同步范围。
Keeper 界面展示通用机密同步通过单一控制面板跨多个区域管理 AWS 资源,并为各环境提供同步状态、权限及日志访问功能。

通过单一界面管理多个区域和云服务提供商

Keeper 可通过一次操作同步至所有已配置的云服务提供商区域。

为每个同步机密添加来源元数据标签

机密会自动附加内容类型和来源标签,使其在云服务提供商环境中具备可追溯性和可审计性。

元数据表显示自动附加到同步机密中的键值对,包括记录类型、内容类型、记录标题、来源和记录 UID。

快速恢复权限和同步错误

缺失机密和权限问题会被详细显示,但不会导致整个同步任务失败,因此部分故障不会影响其余同步流程。

通用机密同步的应用场景

消除机密散落问题

在 Keeper 中保留机密的唯一可信副本,并由 USS 自动将其同步至所有云环境,确保机密始终保持最新。

减少 Keeper 与云机密存储之间的配置漂移

自动同步可确保 Keeper 机密管理器文件夹中的内容与 AWS、Azure 或 Google Cloud 中实际使用的内容保持一致,无需人工操作。

更快配置多区域环境

通过一次操作将机密推送至所有已配置的 AWS 区域,缩短新部署的配置时间。

支持机密审计能力,满足合规准备要求

每个同步机密上的来源元数据标签都会记录机密来源,为审计提供透明依据。

使用 Keeper 保护您的机密

常见问题解答

通用机密同步如何管理和部署?

USS 是 KeeperPAM® 的组成部分,可通过 Keeper 保管库用户界面或 Keeper Commander CLI 进行管理。Keeper Gateway 运行在您的网络环境中,负责执行实际同步操作,并使用您配置的凭据向云服务提供商进行身份验证。机密值会在您的 Gateway 内部处理,并直接写入云服务提供商,绝不会存储在 Keeper 的服务器中。

通用机密同步支持哪些云服务提供商?

USS 目前支持 AWS 机密管理器Azure Key Vault 和 Google Cloud 机密管理器,更多提供商即将加入。

如果我的机密已经存储在 AWS、Azure 或 Google Cloud 中,该怎么办?

使用我们的迁移工具,将您在 AWS 机密管理器、Azure Key Vault 或 Google Secret Manager 中已有的机密导入 Keeper 文件夹。查看导入的记录,然后为该文件夹启用通用机密同步。从那时起,Keeper 会自动将任何更改推送到云端。

通用机密同步是否会修改我保管库中的记录?

不,USS 是一种单向操作。Keeper Gateway 从特定的 Keeper 机密管理器文件夹中读取机密,并将其推送到云服务提供商。由于数据仅从 Keeper 向外流动,因此同步过程绝不会回写到您的保管库中。

如果同步过程中出现权限错误,会发生什么?

如果同步过程中遇到权限错误或缺失的机密,Keeper 会进行处理,不会导致整个同步任务失败,并提供详细的错误信息。您可以查看错误信息,分析哪些机密同步失败及其原因,然后解决问题并重新执行同步,无需重新开始。

撤销 Cookie 同意我们重视您的隐私

我们的网站使用 cookies 为您提供最佳的浏览体验、提供有关我们产品和内容的个性化广告,并分析网站流量。 如需了解更多信息,请参阅我们的隐私政策

注册免费试用

立即购买