Create a rotation policy (KV)
Create a rotation policy (database)
Database engines rotate at the role level — SM issues a fresh username/password from the DB and revokes the previous one:tt-secrets-agent.
Attestations
Every rotation writes a signed attestation:tt secrets rotation-policies verify rp_xxx --version=13. Attestations satisfy the “prove this secret was rotated within N days” line item on most audits.
Emergency rotation
Related
Engines
KV, transit, PKI, database rotator plugins.
Policies
Who can force emergency rotation vs schedule-only.