Sie befinden sich hier: start » de » Interne Dokumentation » DokuWiki-Erweiterungen (WvdS) » WvdS Vault » Schnelleinstieg: Das erste Geheimnis ablegen und verweisen

Schnelleinstieg: Das erste Geheimnis ablegen und verweisen

Der kürzeste Weg von „Plugin ist installiert“ zu „ein anderes Plugin arbeitet mit einem Verweis statt mit dem Kennwort“. Drei Schritte, etwa zehn Minuten.

Voraussetzungen

  • wkvault, wkcore und wkstorage sind installiert und aktiviert. Der Tresor meldet sich über die Registry von wkcore an und legt seine Einträge über wkstorage ab; beide sind erforderlich.
  • Sie sind als Superuser angemeldet — der Bildschirm ist Administratoren vorbehalten.
  • PHP 8.2 oder neuer.

Schritt 1: Die Schlüsselquelle entscheiden — vor dem ersten Eintrag

Administration → Konfiguration, Abschnitt wkvault, Einstellung keysource.

Wert Wo der Schlüssel liegt
salt (Vorgabe) Abgeleitet aus dem Instanz-Salz in data/meta/. Eine Sicherung des Datenordners enthält damit den Schlüssel und die verschlüsselten Werte.
env In einer Umgebungsvariablen, deren Name in keysource_ref steht — außerhalb des Datenordners und außerhalb der Wiki-Sicherung.
file In einer Schlüsseldatei, deren Pfad in keysource_ref steht; sinnvollerweise außerhalb des Web-Wurzelverzeichnisses. Sie muss mit der Installation mitwandern.

Später umzustellen ist gefahrlos — jeder Eintrag trägt den Fingerabdruck des Schlüssels, unter dem er verschlüsselt wurde, und der Bildschirm bietet dann das Neuverschlüsseln an. Jetzt bewusst zu wählen erspart Ihnen diesen Lauf.

Schritt 2: Den Eintrag anlegen

Administration → Tresor, direkt /doku.php?do=admin&page=wkvault. Abschnitt Anlegen oder ersetzen:

Feld Was hinein gehört
Id Der Schlüssel, auf den später verwiesen wird. Beständig und sprechend wählen, zum Beispiel smtp-postfach.
Geheimnis Der Wert. Er wird vor dem Ablegen verschlüsselt.
Beschreibung Für alle, die die Liste später lesen. Freiwillig.
Läuft ab am, Rotation alle … Tage Freiwillig; steuert den Zustand in der Liste.

Schritt 3: Aus einem anderen Plugin darauf verweisen

Überall dort, wo ein anderes Plugin nach einem Kennwort fragt, tragen Sie statt des Wertes ein:

vault:smtp-postfach

Fünf Verweisarten stehen zur Verfügung:

Verweis Löst auf zu
vault:<id> Einem Eintrag in diesem Tresor.
env:<NAME> Einer Umgebungsvariablen.
file:<pfad> Dem Inhalt einer Datei, nur unterhalb des eingestellten Wurzelverzeichnisses.
enc:<wert> Einem an Ort und Stelle verschlüsselten Wert, ohne Tresoreintrag.
plain:<wert> Genau dem, was dasteht.

plain: gibt es, damit ein Verweis immer eindeutig ist: Ohne diese Form würde ein Kennwort, das zufällig einen Doppelpunkt enthält, als Verweisart gelesen.

Ergebnis prüfen

  • Der Eintrag steht in der Liste mit dem Zustand in Ordnung. Der Wert selbst ist nirgends sichtbar — auch nicht für Sie.
  • In der Konfiguration des verbrauchenden Plugins steht vault:smtp-postfach und kein Kennwort.
  • Lösen Sie die Funktion aus, die das Geheimnis braucht — bei wkmail etwa eine Testnachricht. Danach steht im Zugriffsnachweis auf dem Tresorbildschirm eine Zeile mit Handelndem, Eintrag, Vorgang und Ausgang. Werte enthält der Nachweis nie; das ist sein Sinn.

Nächster Schritt

  • wkvault — Referenz: alle Verweisarten, die Ablösung per Nachfolger, Ablauf und Rotation.
  • wkmail — der erste sinnvolle Verbraucher.
  • wkresource — der Katalog der Endpunkte, der jeweils nur den Verweis führt, nie den Wert.
de/wiki/dwe/wkvault/quickstart.txt · Zuletzt geändert: von 0.0.0.0