Saltar al contenido principal

Onboarding de DevOps e integradores

Passwork es un almacén de secretos programable con una arquitectura API-first. Todas las operaciones disponibles en la interfaz web están igualmente disponibles a través de la REST API, la utilidad CLI y el SDK de Python; la propia interfaz web llama a los mismos endpoints.

Esta guía abarca las funciones de Passwork más relevantes para los ingenieros de DevOps y los integradores:

  • Configurar cuentas de servicio y tokens de API para la automatización
  • Diseñar una estructura de bóvedas y carpetas optimizada para el acceso desde CI/CD
  • Inyectar secretos en procesos y canalizaciones mediante Passwork-CLI
  • Integrar con scripts de Python y flujos de trabajo automatizados mediante el conector de Python
  • Integrar Passwork con GitLab CI, GitHub Actions, Kubernetes y Bitbucket Pipelines
  • Automatizar la rotación de secretos

Si también necesita desplegar y operar el propio servidor de Passwork, consulte Despliegue y operaciones de infraestructura en la sección del Playbook de implementación para administradores.


Dos roles, un mismo conjunto de herramientas

RolTareas principalesHerramientas principales
Ingeniero de DevOpsInyección de secretos en CI/CD, rotación automatizada, orquestación de infraestructuraPasswork-CLI, SDK de Python, REST API
IntegradorIntegración a nivel de aplicación, herramientas personalizadas, canalizaciones de datosSDK de Python, REST API, Passwork-CLI

Ambos roles trabajan con la misma API y el mismo conjunto de herramientas de Passwork. La diferencia radica principalmente en el alcance: los ingenieros de DevOps se centran en las canalizaciones y los secretos de infraestructura; los integradores se centran en la creación de flujos de trabajo programáticos sobre Passwork.


Conceptos clave

Cuenta de servicio: un usuario de Passwork dedicado creado para la automatización. Nunca utilice una cuenta personal para CI/CD o scripts. Las cuentas de servicio tienen su propio par de tokens, su propio rol con permisos mínimos, y sus acciones aparecen por separado en el registro de auditoría.

Par de tokens: cada sesión de la API utiliza dos tokens: accessToken (de corta duración, utilizado en las cabeceras de las solicitudes) y refreshToken (de larga duración, utilizado para obtener un nuevo token de acceso). Almacene ambos de forma segura.

Estructura de bóvedas/carpetas: Passwork organiza los secretos en una jerarquía: bóveda → carpeta → elemento. Para la automatización, diseñe esta jerarquía por entorno (production, staging, dev) y tipo de servicio, de modo que un único --folder-id pueda obtener todos los secretos que necesita una canalización.

Cifrado del lado del cliente (CSE): cuando el CSE está activado, los secretos se cifran en el cliente antes de llegar al servidor. La CLI y el SDK de Python gestionan el CSE de forma transparente cuando se proporciona PASSWORK_MASTER_KEY. Si el CSE está desactivado, el parámetro --master-key puede omitirse.


Lista de comprobación de inicio rápido

PasoAcciónPágina
1Crear una cuenta de servicio con un rol acotado y generar el par de tokensCuentas de servicio y tokens
2Diseñar la estructura de bóvedas y carpetas para los secretos de infraestructuraEstructura de bóvedas para DevOps
3Instalar la CLI de Passwork y verificar que la inyección de secretos funciona localmenteCLI e inyección de secretos
4Añadir las credenciales de la cuenta de servicio a su plataforma de CI/CDPatrones de CI/CD
5Configurar el conector de Python si necesita integración a nivel de scriptConector de Python
6Configurar la rotación de secretos para las credenciales sensibles al tiempoRotación de secretos