Resource (wkresource)
Resource ist das Verzeichnis der Verbindungsdaten für SSH-, RDP-, HTTPS-, SQL-, Azure-DevOps- und Git-Endpunkte — Host, Port, Ordner, Schlagworte. Das Zugangsgeheimnis eines Eintrags steht darin nur als Verweis, nie als Wert; aufgelöst wird es nie von diesem Paket. Gedacht ist es für Verwalter, die Endpunkte an einem Ort führen, und für Pakete, die eine Verbindung nachschlagen, ohne Zugangsdaten zu sehen.
Erste Schritte
Schnelleinstieg: Den ersten Endpunkt katalogisieren — der kürzeste Weg zum ersten Ergebnis, in zwei Schritten.
Abhängigkeiten prüfen → Verzeichnis einrichten → Zugriff festlegen
Häufige Aufgaben
| Was Sie wollen | Für wen | Wo Sie das tun | Anleitung |
|---|---|---|---|
| einen Endpunkt eintragen oder ändern | Verwaltung | Administration > Ressourcen | Konfiguration |
| ein Geheimnis hinterlegen, ohne es hier abzulegen | Verwaltung | Verweis auf wkvault | Die Grenze zuerst |
| festlegen, wer das Verzeichnis sehen darf | Verwaltung | Administration > Ressourcen | Absicherung |
| prüfen, ob dieses Paket zu Ihrer Rolle passt | alle | – | Zielgruppe |
| wissen, was das Paket nicht leistet | Verwaltung | – | Grenzen |
Die Grenze zuerst
Sie steht hier vorn, weil sie der Grund ist, warum dieses Paket neben wkvault gefahrlos
zu betreiben ist.
- Dieses Paket löst nie ein Geheimnis auf. Das Feld
secretRefwird als die
Zeichenkette gespeichert und angezeigt, die es ist (vault:mail-smtp, env:SMTP_PASS),
und keine Zeile dieses Pakets macht daraus je die Zugangsdaten, die sie benennt. Es gibt kein „Anzeigen", kein „Verbinden", keinen Verbindungstest. * **Dieses Paket öffnet keine Verbindung.** Es ist eine Beschriftung, kein Client. * Das Auflösen eines Verweises ist Sache von ''wkvault'' und wird von dem Paket gerufen, das die Verbindung tatsächlich aufbaut — nicht von diesem.
Damit ist der Katalog kein zweiter Ort, an dem Zugangsdaten austreten können. Wer die Datenbank dieses Pakets liest, hat Wirtsnamen und Ports — und Verweise, die ohne den Tresor nichts hergeben.
Zielgruppe
Betreiber einer DokuWiki-Installation, die mehr als eine Handvoll Endpunkte führen und sie beschriftet, in Ordnern und mit Schlagworten an einer Stelle haben wollen.
Abhängigkeiten
| Paket | Nötig? | Ohne es |
|---|---|---|
wkcore | ja | Nichts löst auf. |
wkstorage | ja | Keine Ablage. |
wkvault | nein | Verweise bleiben Zeichenketten — was sie hier ohnehin sind. Erst der Verbraucher, der die Verbindung öffnet, braucht den Tresor. |
wkidentity | nein | Ohne es gilt allein die DokuWiki-Zugriffsliste; mit ihm verlangen Anlegen und Ändern die Stufe AUTHENTICATED, Löschen MFA_ANY. |
wkfluentui | nein | Der Bildschirm erscheint schlicht statt in der Werkbank. |
Absicherung
Seit dem 8. August 2026 über den Identity Plugin Contract v1 abgesichert, nach demselben
additiven Muster wie wkvault: eine Brücke do=wkresource_stepup mit fest verdrahteter
Kategorienliste, die Kategorien create/update auf Mindeststufe AUTHENTICATED,
delete auf MFA_ANY — wie das Löschen im Tresor, weil ein gelöschter Eintrag keine
Versionsgeschichte hat.
Die Prüfung ist zusätzlich zur DokuWiki-Zugriffsliste, nie an ihrer Stelle. Ist
wkidentity nicht installiert, verhält sich das Paket unverändert — eine bewusste,
dokumentierte Grenze, kein verstecktes Verhalten.
Konfiguration
Eine Einstellung, im Konfigurationsmanager unter wkresource:
| Schlüssel | Vorgabe | Wirkung |
|---|---|---|
log_keep_days | 365 | Wie viele Tage das Zugriffsprotokoll aufbewahrt wird. Ältere Zeilen entfernt der Aufräumlauf. Der Lauf hängt am Indexer des Wikis — auf einer Installation mit wenig Verkehr wird selten aufgeräumt, und die Aufbewahrung ist dann faktisch länger als der Wert sagt. 0 oder kleiner schaltet das Aufräumen ganz ab. |
Sonst nichts. Insbesondere gibt es keine Einstellung, die das Auflösen eines Geheimnisverweises einschalten könnte — dieses Paket kann es nicht, und das ist keine Vorgabe, sondern eine Eigenschaft (siehe „Die Grenze zuerst„).
Grenzen und bekannte Einschränkungen
- Das Aufräumen des Zugriffsprotokolls hängt am Indexer des Wikis, genau wie beim
Tresor: ein Wiki mit wenig Verkehr räumt selten auf.
- Ein Eintrag hat keine Versionsgeschichte. Gelöscht ist gelöscht — deshalb steht das
Löschen eine Stufe höher als das Ändern.
Weiterführend
Die vollständige technische Beschreibung liegt beim Paket selbst: README.md,
docs/api-reference.md und docs/threat-model.md im Verzeichnis
lib/plugins/wkresource/.
- wkvault — der Tresor, der die Verweise dieses Katalogs auflöst
- wkidentity — die Assurance-Plattform, über die das Löschen abgesichert ist