Zum Hauptinhalt springen

Onboarding für DevOps und Integratoren

Passwork ist ein programmierbarer Secret Store mit einer API-first-Architektur. Jede im Web-Interface verfügbare Operation ist ebenso über die REST API, das CLI-Werkzeug und das Python SDK verfügbar — das Web-Interface selbst ruft dieselben Endpunkte auf.

Dieser Leitfaden behandelt die Passwork-Funktionen, die für DevOps-Ingenieure und Integratoren am relevantesten sind:

  • Konfiguration von Service-Accounts und API-Tokens für die Automatisierung
  • Gestaltung einer für den CI/CD-Zugriff optimierten Tresor- und Ordnerstruktur
  • Einschleusen von Secrets in Prozesse und Pipelines über Passwork-CLI
  • Integration mit Python-Skripten und automatisierten Workflows über den Python-Connector
  • Integration von Passwork mit GitLab CI, GitHub Actions, Kubernetes und Bitbucket Pipelines
  • Automatisierung der Secret-Rotation

Wenn Sie zusätzlich den Passwork-Server selbst bereitstellen und betreiben müssen, siehe Infrastruktur-Bereitstellung und -Betrieb im Abschnitt zum Admin-Rollout-Playbook.


Zwei Rollen, ein Toolset

RolleHauptaufgabenWichtigste Werkzeuge
DevOps-IngenieurCI/CD-Secret-Injection, automatisierte Rotation, Infrastruktur-OrchestrierungPasswork-CLI, Python SDK, REST API
IntegratorIntegration auf Anwendungsebene, individuelle Tools, DatenpipelinesPython SDK, REST API, Passwork-CLI

Beide Rollen arbeiten mit derselben Passwork-API und demselben Toolset. Der Unterschied liegt hauptsächlich im Umfang: DevOps-Ingenieure konzentrieren sich auf Pipelines und Infrastruktur-Secrets; Integratoren konzentrieren sich auf den Aufbau programmatischer Workflows auf Basis von Passwork.


Zentrale Konzepte

Service-Account — ein dedizierter Passwork-Benutzer, der für die Automatisierung erstellt wird. Verwenden Sie niemals einen persönlichen Account für CI/CD oder Skripte. Service-Accounts haben ihr eigenes Token-Paar, ihre eigene Rolle mit minimalen Berechtigungen, und ihre Aktionen erscheinen separat im Audit-Log.

Token-Paar — jede API-Sitzung verwendet zwei Tokens: accessToken (kurzlebig, wird in den Request-Headern verwendet) und refreshToken (langlebig, wird verwendet, um einen neuen Access-Token zu erhalten). Bewahren Sie beide sicher auf.

Tresor-/Ordnerstruktur — Passwork organisiert Secrets in einer Hierarchie: Tresor → Ordner → Element. Gestalten Sie diese Hierarchie für die Automatisierung nach Umgebung (production, staging, dev) und Diensttyp, sodass ein einzelnes --folder-id alle Secrets abrufen kann, die eine Pipeline benötigt.

Client-seitige Verschlüsselung (CSE) — wenn CSE aktiviert ist, werden Secrets auf dem Client verschlüsselt, bevor sie den Server erreichen. Die CLI und das Python SDK verarbeiten CSE transparent, wenn PASSWORK_MASTER_KEY bereitgestellt wird. Wenn CSE deaktiviert ist, kann der Parameter --master-key weggelassen werden.


Quick-Start-Checkliste

SchrittAktionSeite
1Einen Service-Account mit einer eingeschränkten Rolle erstellen und das Token-Paar generierenService-Accounts und Tokens
2Tresor- und Ordnerstruktur für Infrastruktur-Secrets gestaltenTresorstruktur für DevOps
3Passwork CLI installieren und die Secret-Injection lokal verifizierenCLI und Secret-Injection
4Service-Account-Anmeldedaten zu Ihrer CI/CD-Plattform hinzufügenCI/CD-Muster
5Den Python-Connector einbinden, falls Sie eine Integration auf Skriptebene benötigenPython-Connector
6Secret-Rotation für zeitkritische Anmeldedaten einrichtenSecret-Rotation