WORKSPACE.PM

Wie erneuere ich Passwörter und Schlüssel meiner Instanz?

3 Min. Lesezeit
Aktualisiert: 23.8.2026

Geheimnisse erneuern

Übersicht

wsp erzeugt und verwaltet die Passwörter und Schlüssel Ihrer Instanz selbst. Sie werden nie angezeigt und nie protokolliert. wsp rotate listet auf, welche Werte sich erneuern lassen und welche Dienste dabei neu starten - und erneuert sie auf Zuruf im laufenden Betrieb.

Voraussetzungen

  • Eine laufende Installation
  • Root-Rechte
  • Ein Anlass: Verdacht auf Bekanntwerden, Ausscheiden einer Person mit Serverzugang oder eine Sicherheitsvorgabe

Schritt-für-Schritt-Anleitung

  1. Ansehen, was es gibt

    sudo wsp rotate
    
    • Gezeigt werden nur Namen und Zweck, nie ein Wert
  2. Erneuern

    sudo wsp --yes rotate workspace_jwt_secret
    
    • Über die Oberfläche: Geheimnis erneuern, dann den Wert auswählen
  3. Den Ablauf nachvollziehen

    • Neuen Wert erzeugen; abgeleitete Verbindungsangaben ziehen mit
    • Bei Datenbankpasswörtern: das Passwort der Rolle wird im laufenden Betrieb geändert
    • Betroffene Dienste rollierend neu starten, mit Gesundheitsprüfung, und nur die, die diesen Wert lesen
  4. /etc/wsp neu auslagern

    sudo tar czf /root/wsp-etc-$(date +%F).tar.gz -C / etc/wsp
    sudo chmod 600 /root/wsp-etc-*.tar.gz
    
    • Eine alte Kopie enthält den alten Wert und ist für eine Wiederherstellung nach Serververlust unbrauchbar

Was Ihre Nutzer merken

GeheimnisAuswirkung
workspace_jwt_secretalle müssen sich neu anmelden
workspace_db_passwordnichts, kurzer Neustart
metron_app_passwordnichts, kurzer Neustart
workspace_mcp_token_secretToken für Fremdanwendungen werden ungültig

Der gesperrte Schlüssel

secrets_encryption_key lässt sich nicht auf Knopfdruck erneuern. Er verschlüsselt die von Ihren Mandanten hinterlegten Zugangsdaten zu Fremdsystemen; ein neuer Schlüssel machte sie unlesbar. Wird er gebraucht, braucht es einen Umschlüsselungsweg - wenden Sie sich an den Support.

Häufige Fehler und Tipps

  • Hinweis: Ein regelmäßiges Erneuern ohne Anlass ist nicht nötig.
  • Hinweis: Ein Abbruch ist durch schlichtes Wiederholen zu heilen.
    • Die Reihenfolge der Schritte ist genau so gewählt.
  • Hinweis: Mailpasswort und Resend-Schlüssel erneuern Sie von Hand.
    • Sie liegen als /etc/wsp/secrets/smtp_password und /etc/wsp/secrets/resend_api_key.
  • Tipp: Meldet sich nach einem Rotate niemand mehr an, ist das erwartet.
    • Wurde workspace_jwt_secret erneuert, müssen alle Nutzer sich neu anmelden. Das Protokoll unter /var/log/wsp/ zeigt den Lauf.

Weiterführende Informationen