Sicherer Tresor
Der Sichere Tresor speichert die Passwörter, Tokens und E-Mail-Konten, die Ihre Szenarien benötigen. Die Werte liegen im Schlüsselbund des Betriebssystems des jeweiligen Rechners – sie werden nie in die Projektdatei geschrieben, sodass ein Projekt in Git eingecheckt und mit Kollegen geteilt werden kann, ohne Zugangsdaten preiszugeben.
Jedes Projekt hat seinen eigenen isolierten Tresor: Schlüssel und Werte gelten nur für dieses Projekt.
Öffnen Sie ihn mit der Schaltfläche Tresor in der Hauptsymbolleiste.

Ein Geheimnis in einem Szenario verwenden
Verweisen Sie mit der Platzhaltersyntax auf einen Schlüssel:
{{SECRET:MY_KEY}}
Schreiben Sie ihn in einen beliebigen Textparameter – ein SQL-Passwort, ein Slack-Token, eine Teams-Webhook-URL, eine Befehlszeile. Der Platzhalter wird zur Laufzeit aufgelöst, und der echte Wert erscheint nie in der Projektdatei.
Geheimnisse werden überall aufgelöst, wo einfacher Text akzeptiert wird. {{SECRET:DB_PASSWORD}}
funktioniert daher innerhalb einer längeren Verbindungszeichenfolge genauso gut wie allein in
einem Passwortfeld.
Einträge verwalten
Der Dialog listet jeden Schlüssel mit verborgenem Wert auf. Pro Zeile können Sie:
| Aktion | Wirkung |
|---|---|
| Geheimniswert anzeigen / ausblenden | Zeigt den gespeicherten Wert vorübergehend an. |
| Bearbeiten | Öffnet Geheimnis bearbeiten, um den Wert oder den Typ zu ändern. |
| Schlüssel kopieren | Kopiert den Schlüsselnamen, bereit zum Einfügen in einen {{SECRET:…}}-Platzhalter. |
| Löschen | Entfernt den Eintrag aus dem Schlüsselbund. Fragt nach einer Bestätigung. |
Hinzufügen öffnet Geheimnis hinzufügen. Dort vergeben Sie für den Eintrag einen Schlüssel, wählen seinen Typ und geben den Wert ein.
Ein Schlüssel kann auch mit leerem Wert angelegt werden. Er wird dann als not yet set angezeigt – nützlich, wenn Sie ein Projekt an einen Kollegen übergeben und die benötigten Schlüssel für ihn zum Ausfüllen auflisten möchten.
Eintragstypen
Passwort
Eine einzelne Zeichenfolge – ein Passwort, ein API-Schlüssel, ein Token, eine Webhook-URL.
| Feld | Beschreibung |
|---|---|
| Schlüssel | Name, auf den Sie mit {{SECRET:KEY}} verweisen. |
| Passwort | Der Wert. Wird bei der Eingabe maskiert. |
Einträge vom Typ „E-Mail-Konto“
Strukturierte Zugangsdaten für die E-Mail-Aktionen. Ein Eintrag kann einen Teil Empfangen (IMAP), einen Teil Senden (SMTP) oder beide enthalten – füllen Sie nur den Teil aus, den Sie benötigen.

Jeder Teil beginnt mit einer Authentifizierungsmethode:
| Authentifizierungsmethode | Wann Sie sie verwenden |
|---|---|
| Basic (username + password) | Standard-IMAP/SMTP mit Passwort oder App-Passwort. |
| Outlook OAuth2 (client secret) | Microsoft-365-Postfächer über eine registrierte Anwendung. |
| Exchange (Exchangelib) | Lokale (On-Premises) oder hybride Exchange-Server. |
Felder für Basic:
| Feld | Beschreibung |
|---|---|
| E-Mail-Adresse | Die Adresse des Postfachs. |
| Benutzername | Anmeldename – meist identisch mit der Adresse. |
| Passwort | Passwort des Postfachs oder App-spezifisches Passwort. |
| Server | IMAP- oder SMTP-Host. |
| Port | Port des Dienstes. Automatisch wählt den Standardport des Protokolls. |
| StartTLS | Stuft die Verbindung per STARTTLS auf eine verschlüsselte Verbindung hoch. (SMTP) |
| SSL-Verifizierung deaktivieren | Überspringt die Prüfung des TLS-Zertifikats. Nur für interne Server mit selbstsignierten Zertifikaten. |
| Absendername | Anzeigename im Feld Von. (SMTP) |
| Absenderadresse (send-as) | Alternative Absenderadresse, um im Namen eines freigegebenen Postfachs zu senden. (SMTP) |
Felder für Outlook OAuth2:
| Feld | Beschreibung |
|---|---|
| E-Mail-Adresse | Postfach, für das die Anwendung handelt. |
| Client-ID | Anwendungs-ID (Client-ID) aus Ihrer Azure-App-Registrierung. |
| Client-Secret | Geheimer Wert dieser Registrierung. |
| Authority-URL | OAuth-Authority, z. B. https://login.microsoftonline.com/common. |
Verbindung testen – bzw. IMAP testen / SMTP testen, wenn beide Teile ausgefüllt sind – prüft die Zugangsdaten vor dem Speichern und meldet einen Fehler direkt im Dialog, falls etwas nicht stimmt.
Testen Sie beide Teile, bevor Sie das Szenario aufbauen. Ein Authentifizierungsproblem, das Sie hier finden, ist in einer Minute behoben; dasselbe Problem während eines geplanten Laufs um 03:00 Uhr kostet die Verarbeitung einer ganzen Nacht.
Import und Export
| Schaltfläche | Wirkung |
|---|---|
| Tresor exportieren | Schreibt alle Schlüssel samt ihren Werten in eine .vault-Datei. |
| Tresor importieren | Liest Schlüssel und Werte aus einer .vault-Datei in den Tresor des aktuellen Projekts ein. |
So übertragen Sie ein Projekt auf einen anderen Rechner oder auf die VM, die es unbeaufsichtigt ausführen wird.
Eine .vault-Datei enthält die Geheimnisse im Klartext. Behandeln Sie sie genau wie eine
Passwortliste: Übertragen Sie sie über einen sicheren Kanal, checken Sie sie nie in Git ein und
löschen Sie sie, sobald der Import abgeschlossen ist.
Fehlende Schlüssel
Wenn Sie ein Projekt öffnen, dessen Szenarien auf Schlüssel verweisen, die auf diesem Rechner nicht vorhanden sind, teilt Ihnen der Editor mit, welche fehlen, bevor der Lauf fehlschlägt.
/img/editor/vault/missing-keys.pngAufnehmen: den Dialog für fehlende Schlüssel mit zwei oder drei Schlüsselnamen, die das Projekt benötigt, der lokale Tresor aber nicht enthält. Nicht der Fehler zur Laufzeit: Der gelieferte Screenshot war der Dialog Aktion fehlgeschlagen, der einen undefinierten Namen aus einer Aktion Text eingeben meldet. Das passiert, wenn der Lauf einen fehlenden Schlüssel erreicht – es ist nicht der Dialog, den der Editor beim Öffnen des Projekts anzeigt.
Ergänzen Sie sie mit Hinzufügen, oder übernehmen Sie sie mit Tresor importieren.
Bewährte Vorgehensweisen
- Ein Schlüssel, ein Zweck.
PROD_DB_PASSWORDundTEST_DB_PASSWORDstatt eines gemeinsamenDB_PASSWORD– in Kombination mit Aktiviert (Test) / Aktiviert (Prod) an den Aktionen läuft dasselbe Szenario dann in beiden Umgebungen sicher. - Zugangsdaten nie direkt eintragen, auch nicht vorübergehend. Ein in einen Parameter eingegebenes Passwort wird in dem Moment in der Projektdatei gespeichert, in dem Sie Projekt speichern drücken, und bleibt danach in der Git-Historie.
- Reservierte Schlüssel. Einige interne Schlüsselnamen sind reserviert und werden mit der Meldung Eingeschränkter Schlüssel abgelehnt. Wählen Sie einen anderen Namen.
- Der Tresor gilt pro Rechner. Auf Ihrer Arbeitsstation gespeicherte Schlüssel wandern nicht mit der Projektdatei mit – die VM, die das geplante Szenario ausführt, braucht eine eigene Kopie.