目标
在连接代码仓库或流水线前,准备 PawSQL 服务、账号权限、工作空间、网络和安全控制。PawSQL 侧准备
- 可访问的 PawSQL Cloud 或 PawSQL Server 地址;
- 独立的集成服务账号,不使用个人管理员账号;
- 目标组织和项目;
- 与目标数据库类型、版本相符的工作空间;
- 已发布的审核策略和门禁阈值;
- 创建工单、读取状态和查看报告所需的最小权限。
研发平台侧准备
- 配置连接器、Webhook、流水线或仓库变量的权限;
- 需要纳管的仓库、分支和事件范围;
- SQL 目录、扩展名、编码和迁移脚本格式;
- 能够安全保存并掩码凭据的 Secret 管理能力;
- 提交状态、合并检查或流水线结果的反馈位置。
网络路径
凭据与最小权限
- 不同平台、环境和项目使用可独立撤销的凭据;
- PawSQL 凭据只允许访问目标项目和审核能力;
- 代码仓库凭据只授予读取必要代码和回传状态的权限;
- 数据库账号优先使用只读权限;
- 测试与生产凭据隔离,并设置到期、轮换和应急撤销流程;
- 不在仓库、流水线定义、构建日志、截图和工单中记录明文凭据。
数据安全
操作步骤
依次完成 PawSQL 侧准备、研发平台侧准备、网络路径验证、凭据与最小权限和数据安全配置。验收用例
- 一次能够通过审核的 SQL 变更;
- 一次能够稳定触发阻断规则的 SQL 变更;
- 一次不包含 SQL 的提交;
- 一次错误工作空间或失效凭据;
- 一次工单超时或服务不可用场景;
- 一次重复事件或流水线重试。
上线检查清单
- 实际连接器或流水线执行器可以访问 PawSQL;
- 仓库、分支、工作空间和策略映射正确;
- 凭据存储、掩码、轮换和撤销机制有效;
- 通过、阻断、跳过、超时和异常流程均已验证;
- 报告仅对授权人员开放;
- 已指定集成配置和策略维护人。