Un vault regroupe les secrets d'une application ou d'un domaine : web, billing, infra. Chaque vault appartient à une organisation et est chiffré sous une clé du registre de clés de l'organisation.

Dans un vault, les environnements séparent les valeurs d'un même secret pour chaque étape : production, staging, development. Un nouveau vault démarre avec un environnement default, et vous en ajoutez d'autres depuis la page Environments du vault. Un secret nommé DATABASE_URL peut alors avoir une valeur différente dans chaque environnement.

Créer un vault

Depuis la page Vaults, choisissez New vault et donnez-lui un nom et un slug. Le slug est la façon dont les outils désignent le vault, dans un token, un manifeste ou un appel à la CLI : gardez-le court et stable. Sous Encryption key, gardez la valeur par défaut pour obtenir une clé propre à ce vault, ou choisissez une clé du registre pour la partager avec d'autres vaults.

Secrets et versions

Écrire un secret ne l'écrase jamais. Chaque écriture crée une nouvelle version, et les précédentes restent lisibles depuis la page du secret : une mauvaise valeur se corrige en restaurant une version antérieure. Supprimer un secret conserve ses versions.

Chaque lecture d'une valeur est enregistrée dans le journal d'audit du vault, avec les lectures de versions, les restaurations, les suppressions et les changements du vault lui-même.

Partager un vault

L'accès se donne par vault, aux membres de l'organisation, avec l'un de trois rôles :

Rôle Peut
viewer Lister les secrets et lire leurs valeurs.
writer Tout ce que peut un viewer, plus créer, faire tourner et supprimer des secrets.
admin Tout ce que peut un writer, plus gérer les personnes, les environnements, les tokens et la clé de chiffrement du vault.

Les machines n'ont pas de rôle de membre. Elles utilisent un token de compte de service, lié à un environnement d'un vault.