---
metadata:
  - name: generator
    content: Diplodoc Platform v5.63.0
alternate:
  - ru/concepts/secrets-instance/security
  - href: ru/concepts/secrets-instance/security.md
    type: text/markdown
    title: Markdown version
csp:
  - script-src:
      - https://mc.yandex.ru
    img-src:
      - https://mc.yandex.ru
    connect-src:
      - https://mc.yandex.ru
      - wss://mc.yandex.ru
    child-src:
      - 'blob:'
      - https://mc.yandex.ru
    frame-src:
      - 'blob:'
      - https://mc.yandex.ru
    frame-ancestors:
      - 'blob:'
      - https://mc.yandex.ru
canonical: ru/concepts/secrets-instance/security.html
title: Рекомендации по безопасности для секретов DataLens On-premises
description: >-
  В этом разделе собраны рекомендации по безопасному хранению и ротации секретов
  DataLens On-premises.
vcsPath: ru/concepts/secrets-instance/security.md
---

# Рекомендации по безопасности для секретов DataLens On-premises

* Храните секреты в защищенном месте — используйте внешние системы управления секретами ([HashiCorp Vault](https://developer.hashicorp.com/vault), [Yandex Lockbox](https://yandex.cloud/ru/docs/lockbox/)) и ссылайтесь на них через `secrets.ref`.
* Не ротируйте `CONTROL_API_CRYPTO_KEY` без необходимости — это приведет к потере доступа к существующим подключениям, в настоящий момент механизм бесшовной ротации не поддержан.
* Планируйте ротацию на периоды низкой нагрузки — ротация некоторых секретов требует перезапуска сервисов.
* Создавайте резервные копии перед ротацией — особенно перед изменением паролей БД.