Bezpečný trezor
Bezpečný trezor uchovává hesla, tokeny a e-mailové účty, které vaše scénáře potřebují. Hodnoty jsou v klíčence operačního systému — nikdy se nezapisují do souboru projektu, takže projekt můžete commitnout do Gitu a sdílet s kolegy bez rizika, že uniknou přihlašovací údaje.
Každý projekt má vlastní izolovaný trezor: klíče a hodnoty jsou vázané na daný projekt.
Otevřete ho tlačítkem Trezor v hlavní nástrojové liště.
/img/editor/vault/vault-dialog.pngZachytit: dialog Bezpečný trezor se 4–5 položkami obou typů, se sloupci Tajný klíč / Hodnota / Akce a se skrytými hodnotami (tečky). Popsat: upozornit na tlačítka Přidat, Importovat trezor a Exportovat trezor. Proč je nový: trezor ve verzi 0.14.2 neexistoval — celá tato stránka nemá žádné snímky.
Použití tajemství ve scénáři
Na klíč se odkazujete zástupným zápisem:
{{SECRET:MUJ_KLIC}}
Napište ho do jakéhokoli textového parametru — do Hesla u SQL, do Tokenu slacku, do URL adresy webhooku Teams, do příkazového řádku. Zástupný zápis se vyhodnotí až za běhu a skutečná hodnota se nikdy neobjeví v souboru projektu.
Tajemství se vyhodnocují všude, kde se přijímá čistý text, takže {{SECRET:DB_HESLO}} funguje
stejně dobře uvnitř delšího connection stringu jako samostatně v poli pro heslo.
Správa položek
Dialog vypisuje každý klíč se skrytou hodnotou. U každého řádku můžete:
| Akce | Efekt |
|---|---|
| Zobrazit / Skrýt hodnotu tajemství | Dočasně odhalí uloženou hodnotu. |
| Upravit | Otevře Upravit tajemství pro změnu hodnoty nebo typu. |
| Kopírovat klíč | Zkopíruje název klíče, připravený k vložení do zápisu {{SECRET:…}}. |
| Smazat | Odebere položku z klíčenky. Vyžádá si potvrzení. |
Tlačítko Přidat otevře Přidat tajemství, kde položce dáte Klíč, vyberete její Typ a vyplníte hodnotu.
Klíč lze zaregistrovat i s prázdnou hodnotou. Pak se zobrazuje jako nenastavený — užitečné, když projekt předáváte kolegovi a chcete mu vypsat klíče, které má doplnit.
Typy položek
Heslo
Jediný řetězec — heslo, API klíč, token, URL webhooku.
| Pole | Popis |
|---|---|
| Klíč | Název, na který se odkazujete jako {{SECRET:KLIC}}. |
| Heslo | Hodnota. Při psaní zakrytá. |
Položky typu E-mailový účet
Strukturovaný přihlašovací údaj pro akce Email. Jedna položka může obsahovat část Přijímání (IMAP), část Odesílání (SMTP), nebo obojí — vyplňte jen tu, kterou potřebujete.
/img/editor/vault/email-account-entry.pngZachytit: dialog Přidat tajemství s Typem: E-mailový účet, viditelnými částmi Přijímání (IMAP) i Odesílání (SMTP), Metodou ověření nastavenou na Basic a úspěšným výsledkem Otestovat připojení. Zakrýt: rozmazat e-mailovou adresu a názvy serverů; pole hesel nechat prázdná.
Každá část začíná volbou Metoda ověření:
| Metoda ověření | Kdy ji použít |
|---|---|
| Basic (username + password) | Standardní IMAP/SMTP s heslem nebo aplikačním heslem. |
| Outlook OAuth2 (client secret) | Schránky Microsoft 365 přes registrovanou aplikaci. |
| Exchange (Exchangelib) | Lokální nebo hybridní servery Exchange. |
Pole pro Basic:
| Pole | Popis |
|---|---|
| Emailová adresa | Adresa poštovní schránky. |
| Uživatelské jméno | Přihlašovací jméno — obvykle shodné s adresou. |
| Heslo | Heslo ke schránce nebo aplikační heslo. |
| Server | Hostitel IMAP nebo SMTP. |
| Port | Port služby. Automaticky zvolí standardní port pro daný protokol. |
| StartTLS | Povýší připojení pomocí STARTTLS. (SMTP) |
| Zakázat ověření SSL | Vynechá kontrolu TLS certifikátu. Jen pro interní servery se self-signed certifikáty. |
| Jméno odesílatele | Zobrazované jméno v poli Od. (SMTP) |
| Adresa odesílatele (send-as) | Alternativní adresa odesílatele, pro odesílání za sdílenou schránku. (SMTP) |
Pole pro Outlook OAuth2:
| Pole | Popis |
|---|---|
| Emailová adresa | Schránka, se kterou aplikace pracuje. |
| ID klienta | Application (client) ID z registrace aplikace v Azure. |
| Tajný klíč klienta | Hodnota client secret z téže registrace. |
| URL autority | OAuth autorita, např. https://login.microsoftonline.com/common. |
Tlačítko Otestovat připojení — nebo Otestovat IMAP / Otestovat SMTP, když jsou vyplněné obě části — ověří údaje ještě před uložením a případnou chybu rovnou vypíše.
Otestujte obě části, než začnete stavět scénář. Problém s ověřením nalezený tady vyřešíte za minutu; ten samý problém objevený při naplánovaném běhu ve tři ráno vás stojí celou noční dávku.
Import a export
| Tlačítko | Efekt |
|---|---|
| Exportovat trezor | Zapíše všechny klíče i jejich hodnoty do souboru .vault. |
| Importovat trezor | Načte klíče a hodnoty ze souboru .vault do trezoru aktuálního projektu. |
Takto přenesete projekt na jiný stroj, nebo na virtuální stroj, který ho bude spouštět bez obsluhy.
Soubor .vault obsahuje tajemství v otevřeném textu. Zacházejte s ním jako se seznamem
hesel: přenášejte ho bezpečným kanálem, nikdy ho necommitujte do Gitu a po importu ho smažte.
Chybějící klíče
Když otevřete projekt, jehož scénáře odkazují na klíče, které tento stroj nemá, Editor vám řekne, které chybí, ještě než běh selže.
/img/editor/vault/missing-keys.pngZachytit: dialog s chybějícími klíči, kde jsou vypsané dva nebo tři názvy klíčů, které projekt potřebuje a lokální trezor je nemá.
Doplňte je tlačítkem Přidat, nebo je přeneste přes Importovat trezor.
Dobrá praxe
- Jeden klíč, jeden účel.
PROD_DB_HESLOaTEST_DB_HESLOmísto jednoho společnéhoDB_HESLO— v kombinaci s Povoleno (jen Test) / Povoleno (jen Prod) na akcích pak jeden scénář bezpečně běží v obou prostředích. - Nikdy nevkládejte údaj přímo, ani na chvíli. Heslo napsané do parametru se uloží do souboru projektu ve chvíli, kdy stisknete Uložit projekt, a zůstane pak v historii Gitu.
- Rezervované klíče. Některé interní názvy klíčů jsou rezervované a odmítnou se hlášením Omezený klíč. Zvolte jiný název.
- Trezor je vázaný na stroj. Klíče uložené na vaší pracovní stanici se souborem projektu necestují — virtuální stroj, který spouští naplánovaný scénář, potřebuje vlastní kopii.