管理 TiDB Cloud Filesystem 访问令牌
你可以使用 Filesystem 访问令牌,为用户或自动化程序提供对 TiDB Cloud Filesystem 的访问能力,而无需共享 TiDB Cloud API 凭据。
前提条件
- 安装并配置 TiDB Cloud CLI。
- 对于所有者令牌生成和基于 TiDB Cloud 身份验证的令牌管理,请配置 TiDB Cloud API 凭据并获取 Filesystem ID。
- 对于带作用域令牌生成或基于 bearer 身份验证的令牌管理,请获取一个 owner FS token。你可以通过
--fs-token传入、设置TI_FS_TOKEN,或使用为显式选定的 Filesystem 本地存储的令牌。
导入现有令牌
运行 import-file-system-token 时,CLI 会验证令牌格式,提取其中嵌入的 Filesystem ID,通过发起远程 stat 请求验证连通性,并将令牌存储到本地凭据目录中:
ti fs import-file-system-token --from-file ./fs-token --region aws-us-east-1
生成令牌
使用 TiDB Cloud API 凭据生成另一个所有者令牌。默认情况下,CLI 不会将生成的令牌存储到本地,因此你必须安全地保存其一次性返回的明文响应:
umask 077
ti fs generate-file-system-token \
--file-system-id "<file-system-id>" \
--token-name ci \
--ttl 24h > ./ci-token.json
如果希望 CLI 将生成的令牌存储到本地,请添加 --store-locally。如果此 Filesystem 已存储了其他令牌,请使用 --replace。
为了实现最小权限访问,可以基于所有者令牌生成一个受路径和操作限制的令牌:
ti fs generate-file-system-scoped-token \
--file-system-id "<file-system-id>" \
--ttl 24h \
--allow /workspace:read,list > ./scoped-token.json
查看并更改令牌状态
列出不包含 Secret 的令牌元信息:
ti fs list-file-system-tokens --file-system-id "<file-system-id>"
使用 disable-file-system-token 可临时停用令牌,使用 enable-file-system-token 可恢复令牌。
轮转或回收令牌
使用 refresh-file-system-token 轮转令牌。当你刷新本地存储的令牌时,CLI 会自动更新本地凭据文件。当你刷新通过 --fs-token 或 TI_FS_TOKEN 提供的令牌时,CLI 会在命令输出中返回新令牌,但不会将其存储到本地。
使用 delete-file-system-token 可永久回收令牌。如果被删除的令牌与本地存储的令牌匹配,CLI 会自动移除本地凭据。