TiDB Cloud Filesystem トークンを管理する
Filesystem トークンを使用すると、TiDB Cloud API 認証情報を共有せずに、ユーザーや自動化処理に TiDB Cloud Filesystem へのアクセスを付与できます。
前提条件
- TiDB Cloud CLI をインストールして設定する。
- オーナートークンの生成および TiDB Cloud 認証によるトークン管理を行うには、TiDB Cloud API 認証情報を設定し、Filesystem ID を取得します。
- スコープ付きトークンの生成または bearer 認証によるトークン管理を行うには、オーナー FS トークンを取得します。
--fs-tokenで渡すか、TI_FS_TOKENを設定するか、明示的に選択した Filesystem 用に保存されたローカルトークンを使用できます。
既存のトークンをインポートする
import-file-system-token を実行すると、CLI はトークン形式を検証し、その中に埋め込まれた Filesystem ID を抽出し、リモートの stat リクエストを送信して接続性を確認し、トークンをローカルの認証情報ディレクトリに保存します。
ti fs import-file-system-token --from-file ./fs-token --region aws-us-east-1
トークンを生成する
TiDB Cloud API 認証情報を使用して、別のオーナートークンを生成します。CLI は生成されたトークンをデフォルトではローカルに保存しないため、一度だけ返される平文レスポンスを安全に保存する必要があります。
umask 077
ti fs generate-file-system-token \
--file-system-id "<file-system-id>" \
--token-name ci \
--ttl 24h > ./ci-token.json
CLI に生成したトークンをローカル保存させるには、--store-locally を追加します。この Filesystem に対して別のトークンがすでに保存されている場合は、--replace を使用します。
最小権限のアクセスを実現するには、オーナートークンからパスと操作が制限されたトークンを生成します。
ti fs generate-file-system-scoped-token \
--file-system-id "<file-system-id>" \
--ttl 24h \
--allow /workspace:read,list > ./scoped-token.json
トークンの状態を確認および変更する
秘密情報を含まないトークンメタデータを一覧表示します。
ti fs list-file-system-tokens --file-system-id "<file-system-id>"
トークンを一時的に停止するには disable-file-system-token を使用し、再び有効にするには enable-file-system-token を使用します。
トークンをローテーションまたは取り消しする
トークンをローテーションするには refresh-file-system-token を使用します。ローカルに保存されたトークンを更新すると、CLI はローカルの認証情報ファイルを自動的に更新します。--fs-token または TI_FS_TOKEN で渡されたトークンを更新すると、CLI は新しいトークンを保存せずにコマンド出力として返します。
トークンを完全に取り消すには delete-file-system-token を使用します。削除されたトークンがローカルに保存されているトークンと一致する場合、CLI はローカル認証情報を自動的に削除します。