Onboarding de DevOps e integradores
Passwork es un almacén de secretos programable con una arquitectura API-first. Todas las operaciones disponibles en la interfaz web están igualmente disponibles a través de la REST API, la utilidad CLI y el SDK de Python; la propia interfaz web llama a los mismos endpoints.
Esta guía abarca las funciones de Passwork más relevantes para los ingenieros de DevOps y los integradores:
- Configurar cuentas de servicio y tokens de API para la automatización
- Diseñar una estructura de bóvedas y carpetas optimizada para el acceso desde CI/CD
- Inyectar secretos en procesos y canalizaciones mediante Passwork-CLI
- Integrar con scripts de Python y flujos de trabajo automatizados mediante el conector de Python
- Integrar Passwork con GitLab CI, GitHub Actions, Kubernetes y Bitbucket Pipelines
- Automatizar la rotación de secretos
Si también necesita desplegar y operar el propio servidor de Passwork, consulte Despliegue y operaciones de infraestructura en la sección del Playbook de implementación para administradores.
Dos roles, un mismo conjunto de herramientas
| Rol | Tareas principales | Herramientas principales |
|---|---|---|
| Ingeniero de DevOps | Inyección de secretos en CI/CD, rotación automatizada, orquestación de infraestructura | Passwork-CLI, SDK de Python, REST API |
| Integrador | Integración a nivel de aplicación, herramientas personalizadas, canalizaciones de datos | SDK de Python, REST API, Passwork-CLI |
Ambos roles trabajan con la misma API y el mismo conjunto de herramientas de Passwork. La diferencia radica principalmente en el alcance: los ingenieros de DevOps se centran en las canalizaciones y los secretos de infraestructura; los integradores se centran en la creación de flujos de trabajo programáticos sobre Passwork.
Conceptos clave
Cuenta de servicio: un usuario de Passwork dedicado creado para la automatización. Nunca utilice una cuenta personal para CI/CD o scripts. Las cuentas de servicio tienen su propio par de tokens, su propio rol con permisos mínimos, y sus acciones aparecen por separado en el registro de auditoría.
Par de tokens: cada sesión de la API utiliza dos tokens: accessToken (de corta duración, utilizado en las cabeceras de las solicitudes) y refreshToken (de larga duración, utilizado para obtener un nuevo token de acceso). Almacene ambos de forma segura.
Estructura de bóvedas/carpetas: Passwork organiza los secretos en una jerarquía: bóveda → carpeta → elemento. Para la automatización, diseñe esta jerarquía por entorno (production, staging, dev) y tipo de servicio, de modo que un único --folder-id pueda obtener todos los secretos que necesita una canalización.
Cifrado del lado del cliente (CSE): cuando el CSE está activado, los secretos se cifran en el cliente antes de llegar al servidor. La CLI y el SDK de Python gestionan el CSE de forma transparente cuando se proporciona PASSWORK_MASTER_KEY. Si el CSE está desactivado, el parámetro --master-key puede omitirse.
Lista de comprobación de inicio rápido
| Paso | Acción | Página |
|---|---|---|
| 1 | Crear una cuenta de servicio con un rol acotado y generar el par de tokens | Cuentas de servicio y tokens |
| 2 | Diseñar la estructura de bóvedas y carpetas para los secretos de infraestructura | Estructura de bóvedas para DevOps |
| 3 | Instalar la CLI de Passwork y verificar que la inyección de secretos funciona localmente | CLI e inyección de secretos |
| 4 | Añadir las credenciales de la cuenta de servicio a su plataforma de CI/CD | Patrones de CI/CD |
| 5 | Configurar el conector de Python si necesita integración a nivel de script | Conector de Python |
| 6 | Configurar la rotación de secretos para las credenciales sensibles al tiempo | Rotación de secretos |