Onboarding für DevOps und Integratoren
Passwork ist ein programmierbarer Secret Store mit einer API-first-Architektur. Jede im Web-Interface verfügbare Operation ist ebenso über die REST API, das CLI-Werkzeug und das Python SDK verfügbar — das Web-Interface selbst ruft dieselben Endpunkte auf.
Dieser Leitfaden behandelt die Passwork-Funktionen, die für DevOps-Ingenieure und Integratoren am relevantesten sind:
- Konfiguration von Service-Accounts und API-Tokens für die Automatisierung
- Gestaltung einer für den CI/CD-Zugriff optimierten Tresor- und Ordnerstruktur
- Einschleusen von Secrets in Prozesse und Pipelines über Passwork-CLI
- Integration mit Python-Skripten und automatisierten Workflows über den Python-Connector
- Integration von Passwork mit GitLab CI, GitHub Actions, Kubernetes und Bitbucket Pipelines
- Automatisierung der Secret-Rotation
Wenn Sie zusätzlich den Passwork-Server selbst bereitstellen und betreiben müssen, siehe Infrastruktur-Bereitstellung und -Betrieb im Abschnitt zum Admin-Rollout-Playbook.
Zwei Rollen, ein Toolset
| Rolle | Hauptaufgaben | Wichtigste Werkzeuge |
|---|---|---|
| DevOps-Ingenieur | CI/CD-Secret-Injection, automatisierte Rotation, Infrastruktur-Orchestrierung | Passwork-CLI, Python SDK, REST API |
| Integrator | Integration auf Anwendungsebene, individuelle Tools, Datenpipelines | Python SDK, REST API, Passwork-CLI |
Beide Rollen arbeiten mit derselben Passwork-API und demselben Toolset. Der Unterschied liegt hauptsächlich im Umfang: DevOps-Ingenieure konzentrieren sich auf Pipelines und Infrastruktur-Secrets; Integratoren konzentrieren sich auf den Aufbau programmatischer Workflows auf Basis von Passwork.
Zentrale Konzepte
Service-Account — ein dedizierter Passwork-Benutzer, der für die Automatisierung erstellt wird. Verwenden Sie niemals einen persönlichen Account für CI/CD oder Skripte. Service-Accounts haben ihr eigenes Token-Paar, ihre eigene Rolle mit minimalen Berechtigungen, und ihre Aktionen erscheinen separat im Audit-Log.
Token-Paar — jede API-Sitzung verwendet zwei Tokens: accessToken (kurzlebig, wird in den Request-Headern verwendet) und refreshToken (langlebig, wird verwendet, um einen neuen Access-Token zu erhalten). Bewahren Sie beide sicher auf.
Tresor-/Ordnerstruktur — Passwork organisiert Secrets in einer Hierarchie: Tresor → Ordner → Element. Gestalten Sie diese Hierarchie für die Automatisierung nach Umgebung (production, staging, dev) und Diensttyp, sodass ein einzelnes --folder-id alle Secrets abrufen kann, die eine Pipeline benötigt.
Client-seitige Verschlüsselung (CSE) — wenn CSE aktiviert ist, werden Secrets auf dem Client verschlüsselt, bevor sie den Server erreichen. Die CLI und das Python SDK verarbeiten CSE transparent, wenn PASSWORK_MASTER_KEY bereitgestellt wird. Wenn CSE deaktiviert ist, kann der Parameter --master-key weggelassen werden.
Quick-Start-Checkliste
| Schritt | Aktion | Seite |
|---|---|---|
| 1 | Einen Service-Account mit einer eingeschränkten Rolle erstellen und das Token-Paar generieren | Service-Accounts und Tokens |
| 2 | Tresor- und Ordnerstruktur für Infrastruktur-Secrets gestalten | Tresorstruktur für DevOps |
| 3 | Passwork CLI installieren und die Secret-Injection lokal verifizieren | CLI und Secret-Injection |
| 4 | Service-Account-Anmeldedaten zu Ihrer CI/CD-Plattform hinzufügen | CI/CD-Muster |
| 5 | Den Python-Connector einbinden, falls Sie eine Integration auf Skriptebene benötigen | Python-Connector |
| 6 | Secret-Rotation für zeitkritische Anmeldedaten einrichten | Secret-Rotation |