📣
TiDB Cloud Premium 开放公测中。为企业级工作负载提供无限扩展、即时弹性伸缩和高级安全保障。此页面由 AI 自动翻译,英文原文请见此处。

ti fs-vault create-grant



创建一个有时间限制的委派 grant,用于单个 agent 和作用域。

语法

ti fs-vault create-grant --agent-id <string> --permission <string> --scope <string> --ttl <duration> [--dry-run] [--file-system-id <string>] [--fs-token <string>] [--help] [--label-hint <string>] [--token-only] [--version]

选项

  • --agent-id <string>:委派 grant 的 Agent ID。[必需]
  • --permission <string>:grant 权限:readwrite。有关当前权限行为,请参见grant 权限[必需]
  • --scope <string>:Secret 作用域,格式为 <secret-name>(表示所有字段)或 <secret-name>/<field-name>(表示单个字段);可重复指定。也接受等效的规范 Vault 路径 /n/vault/<secret-name>/n/vault/<secret-name>/<field-name>[必需]
  • --ttl <duration>:grant 的生存时间,例如 1h[必需]
  • --dry-run:验证请求而不应用更改。
  • --file-system-id <string>:选择文件系统。你也可以设置 TI_FS_FILE_SYSTEM_ID
  • --fs-token <string>:设置 Filesystem 访问令牌。如果省略此选项,命令会使用 TI_FS_TOKEN 环境变量。如果两者都未提供,命令会使用为所选 Filesystem 本地存储的令牌。
  • --help:显示帮助信息。
  • --label-hint <string>:可选的 grant 标签提示。
  • --token-only:仅输出委派 bearer token。
  • --version:显示版本信息。

有关所有命令共享的选项,请参见全局选项

grant 权限

权限当前 ti 行为
read允许在 grant 作用域内执行委派的 list-secretsread-secretrun-with-secretmount-vault 操作。
write服务接受此权限,但它不包含读权限。当前 ti 命令界面未提供使用委派 token 写入 Secret 的操作。

示例

  • 创建一个临时读 grant:

    # Limit an agent to one secret field for ten minutes. ti fs-vault create-grant --file-system-id <file-system-id> --agent-id deploy-agent --scope db-prod/DB_URL --permission read --ttl 10m
  • 仅返回委派 token:

    # Produce token-only output for injection into an isolated CI job. ti fs-vault create-grant --file-system-id <file-system-id> --agent-id ci-agent --scope api-dev/TOKEN --permission read --ttl 5m --token-only

文档内容是否有帮助?