Schnelleinstieg: Das erste Geheimnis ablegen und verweisen
Der kürzeste Weg von „Plugin ist installiert“ zu „ein anderes Plugin arbeitet mit einem Verweis statt mit dem Kennwort“. Drei Schritte, etwa zehn Minuten.
Voraussetzungen
wkvault,wkcoreundwkstoragesind installiert und aktiviert. Der Tresor meldet sich über die Registry vonwkcorean und legt seine Einträge überwkstorageab; beide sind erforderlich.- Sie sind als Superuser angemeldet — der Bildschirm ist Administratoren vorbehalten.
- PHP 8.2 oder neuer.
Schritt 1: Die Schlüsselquelle entscheiden — vor dem ersten Eintrag
Administration → Konfiguration, Abschnitt wkvault, Einstellung keysource.
| Wert | Wo der Schlüssel liegt |
|---|---|
salt (Vorgabe) | Abgeleitet aus dem Instanz-Salz in data/meta/. Eine Sicherung des Datenordners enthält damit den Schlüssel und die verschlüsselten Werte. |
env | In einer Umgebungsvariablen, deren Name in keysource_ref steht — außerhalb des Datenordners und außerhalb der Wiki-Sicherung. |
file | In einer Schlüsseldatei, deren Pfad in keysource_ref steht; sinnvollerweise außerhalb des Web-Wurzelverzeichnisses. Sie muss mit der Installation mitwandern. |
Später umzustellen ist gefahrlos — jeder Eintrag trägt den Fingerabdruck des Schlüssels, unter dem er verschlüsselt wurde, und der Bildschirm bietet dann das Neuverschlüsseln an. Jetzt bewusst zu wählen erspart Ihnen diesen Lauf.
Schritt 2: Den Eintrag anlegen
Administration → Tresor, direkt /doku.php?do=admin&page=wkvault. Abschnitt Anlegen oder ersetzen:
| Feld | Was hinein gehört |
|---|---|
| Id | Der Schlüssel, auf den später verwiesen wird. Beständig und sprechend wählen, zum Beispiel smtp-postfach. |
| Geheimnis | Der Wert. Er wird vor dem Ablegen verschlüsselt. |
| Beschreibung | Für alle, die die Liste später lesen. Freiwillig. |
| Läuft ab am, Rotation alle … Tage | Freiwillig; steuert den Zustand in der Liste. |
Schritt 3: Aus einem anderen Plugin darauf verweisen
Überall dort, wo ein anderes Plugin nach einem Kennwort fragt, tragen Sie statt des Wertes ein:
vault:smtp-postfach
Fünf Verweisarten stehen zur Verfügung:
| Verweis | Löst auf zu |
|---|---|
vault:<id> | Einem Eintrag in diesem Tresor. |
env:<NAME> | Einer Umgebungsvariablen. |
file:<pfad> | Dem Inhalt einer Datei, nur unterhalb des eingestellten Wurzelverzeichnisses. |
enc:<wert> | Einem an Ort und Stelle verschlüsselten Wert, ohne Tresoreintrag. |
plain:<wert> | Genau dem, was dasteht. |
plain: gibt es, damit ein Verweis immer eindeutig ist: Ohne diese Form würde ein Kennwort, das zufällig einen Doppelpunkt enthält, als Verweisart gelesen.
Ergebnis prüfen
- Der Eintrag steht in der Liste mit dem Zustand in Ordnung. Der Wert selbst ist nirgends sichtbar — auch nicht für Sie.
- In der Konfiguration des verbrauchenden Plugins steht
vault:smtp-postfachund kein Kennwort. - Lösen Sie die Funktion aus, die das Geheimnis braucht — bei
wkmailetwa eine Testnachricht. Danach steht im Zugriffsnachweis auf dem Tresorbildschirm eine Zeile mit Handelndem, Eintrag, Vorgang und Ausgang. Werte enthält der Nachweis nie; das ist sein Sinn.
Nächster Schritt
- wkvault — Referenz: alle Verweisarten, die Ablösung per Nachfolger, Ablauf und Rotation.
- wkmail — der erste sinnvolle Verbraucher.
- wkresource — der Katalog der Endpunkte, der jeweils nur den Verweis führt, nie den Wert.