> ## Documentation Index
> Fetch the complete documentation index at: https://docs.pawsql.com/llms.txt
> Use this file to discover all available pages before exploring further.

> ## Agent Instructions
> PawSQL 是一个产品：Cloud 是公网部署形态，Engine / Optimizer / Auditor / Advisor / Patroller 是同一产品的组件与交付形态，不是彼此独立的产品。 / PawSQL is a single product: Cloud is the public deployment form, while Engine / Optimizer / Auditor / Advisor / Patroller are components and delivery forms of the same product, not separate products.
> 术语以站内术语表为准：SQL 审核对应英文 SQL Review，查询重写对应 Query Rewrite，索引推荐对应 Index Recommendation；英文内容统一用 Review，不用 Audit。 / Use the site glossary for terminology: 审核 is SQL Review, 重写 is Query Rewrite, 索引推荐 is Index Recommendation; English content uses Review, never Audit.
> 引用能力范围或版本支持时以对应页面为准；标注 unknown、或 status 非 published 的内容表示尚未经产品核实，不应作为事实引用。 / Cite capability scope and version support from the corresponding page; content marked unknown, or with a status other than published, is not yet product-verified and must not be cited as fact.

# 接入前准备与安全要求

> 在连接代码仓库或流水线前，准备 PawSQL 服务、账号权限、工作空间、网络和安全控制。

生产接入前，建议由 PawSQL 管理员、DevOps 管理员和数据库负责人共同确认服务、权限、数据边界和验收策略。

## 目标

在连接代码仓库或流水线前，准备 PawSQL 服务、账号权限、工作空间、网络和安全控制。

## PawSQL 侧准备

* 可访问的 PawSQL Cloud 或 PawSQL Server 地址；
* 独立的集成服务账号，不使用个人管理员账号；
* 目标组织和项目；
* 与目标数据库类型、版本相符的工作空间；
* 已发布的审核策略和门禁阈值；
* 创建工单、读取状态和查看报告所需的最小权限。

## 研发平台侧准备

* 配置连接器、Webhook、流水线或仓库变量的权限；
* 需要纳管的仓库、分支和事件范围；
* SQL 目录、扩展名、编码和迁移脚本格式；
* 能够安全保存并掩码凭据的 Secret 管理能力；
* 提交状态、合并检查或流水线结果的反馈位置。

## 网络路径

| 流量方向            | 需要验证的内容                    |
| --------------- | -------------------------- |
| 代码仓库 → PawSQL   | 预置连接器访问、Webhook 地址、端口和 TLS |
| 流水线执行器 → PawSQL | DNS、代理、防火墙、超时和请求体限制        |
| 用户浏览器 → PawSQL  | 报告链接、身份认证和项目权限             |
| PawSQL → 数据库    | 在线元数据、执行计划或性能验证所需连接        |

## 凭据与最小权限

* 不同平台、环境和项目使用可独立撤销的凭据；
* PawSQL 凭据只允许访问目标项目和审核能力；
* 代码仓库凭据只授予读取必要代码和回传状态的权限；
* 数据库账号优先使用只读权限；
* 测试与生产凭据隔离，并设置到期、轮换和应急撤销流程；
* 不在仓库、流水线定义、构建日志、截图和工单中记录明文凭据。

## 数据安全

| 数据          | 建议控制                  |
| ----------- | --------------------- |
| SQL 与迁移脚本   | 按源代码和业务数据等级管理         |
| DDL 与数据库元数据 | 限制跨网络边界传输和下载          |
| 数据库连接信息     | 使用安全存储，不输出完整连接串       |
| 审核报告        | 继承 PawSQL 项目权限并设置保留周期 |
| 流水线日志       | 脱敏令牌、密码、SQL 常量和错误上下文  |

## 操作步骤

依次完成 PawSQL 侧准备、研发平台侧准备、网络路径验证、凭据与最小权限和数据安全配置。

## 验收用例

* 一次能够通过审核的 SQL 变更；
* 一次能够稳定触发阻断规则的 SQL 变更；
* 一次不包含 SQL 的提交；
* 一次错误工作空间或失效凭据；
* 一次工单超时或服务不可用场景；
* 一次重复事件或流水线重试。

## 上线检查清单

* [ ] 实际连接器或流水线执行器可以访问 PawSQL；
* [ ] 仓库、分支、工作空间和策略映射正确；
* [ ] 凭据存储、掩码、轮换和撤销机制有效；
* [ ] 通过、阻断、跳过、超时和异常流程均已验证；
* [ ] 报告仅对授权人员开放；
* [ ] 已指定集成配置和策略维护人。

## 下一步

完成[SQL 质量门禁与结果回传](/user-guide/cicd/pipeline-gate)，再配置预置连接器或 OpenAPI 集成。
