Geheimnisse erneuern
Übersicht
wsp erzeugt und verwaltet die Passwörter und Schlüssel Ihrer Instanz selbst. Sie werden nie angezeigt und nie protokolliert. wsp rotate listet auf, welche Werte sich erneuern lassen und welche Dienste dabei neu starten - und erneuert sie auf Zuruf im laufenden Betrieb.
Voraussetzungen
- Eine laufende Installation
- Root-Rechte
- Ein Anlass: Verdacht auf Bekanntwerden, Ausscheiden einer Person mit Serverzugang oder eine Sicherheitsvorgabe
Schritt-für-Schritt-Anleitung
-
Ansehen, was es gibt
sudo wsp rotate- Gezeigt werden nur Namen und Zweck, nie ein Wert
-
Erneuern
sudo wsp --yes rotate workspace_jwt_secret- Über die Oberfläche: Geheimnis erneuern, dann den Wert auswählen
-
Den Ablauf nachvollziehen
- Neuen Wert erzeugen; abgeleitete Verbindungsangaben ziehen mit
- Bei Datenbankpasswörtern: das Passwort der Rolle wird im laufenden Betrieb geändert
- Betroffene Dienste rollierend neu starten, mit Gesundheitsprüfung, und nur die, die diesen Wert lesen
-
/etc/wspneu auslagernsudo tar czf /root/wsp-etc-$(date +%F).tar.gz -C / etc/wsp sudo chmod 600 /root/wsp-etc-*.tar.gz- Eine alte Kopie enthält den alten Wert und ist für eine Wiederherstellung nach Serververlust unbrauchbar
Was Ihre Nutzer merken
| Geheimnis | Auswirkung |
|---|---|
workspace_jwt_secret | alle müssen sich neu anmelden |
workspace_db_password | nichts, kurzer Neustart |
metron_app_password | nichts, kurzer Neustart |
workspace_mcp_token_secret | Token für Fremdanwendungen werden ungültig |
Der gesperrte Schlüssel
secrets_encryption_key lässt sich nicht auf Knopfdruck erneuern. Er verschlüsselt die von Ihren Mandanten hinterlegten Zugangsdaten zu Fremdsystemen; ein neuer Schlüssel machte sie unlesbar. Wird er gebraucht, braucht es einen Umschlüsselungsweg - wenden Sie sich an den Support.
Häufige Fehler und Tipps
- Hinweis: Ein regelmäßiges Erneuern ohne Anlass ist nicht nötig.
- Hinweis: Ein Abbruch ist durch schlichtes Wiederholen zu heilen.
- Die Reihenfolge der Schritte ist genau so gewählt.
- Hinweis: Mailpasswort und Resend-Schlüssel erneuern Sie von Hand.
- Sie liegen als
/etc/wsp/secrets/smtp_passwordund/etc/wsp/secrets/resend_api_key.
- Sie liegen als
- Tipp: Meldet sich nach einem Rotate niemand mehr an, ist das erwartet.
- Wurde
workspace_jwt_secreterneuert, müssen alle Nutzer sich neu anmelden. Das Protokoll unter/var/log/wsp/zeigt den Lauf.
- Wurde
