API · v1 · stabil
CODEMETA OS Developer Center
Konsole öffnen
Module

Vault

Der Vault ist Codemeta-OS-internes Secret-Management — Zugangsdaten, Lizenz-Keys, API-Tokens, Notfall-Codes. Er trennt Daten- und Schlüssel-Domäne: Werte sind Server-seitig zwar verschlüsselt im Ruhezustand, aber für Zero-Knowledge-Setups können Clients zusätzlich End-to-End-verschlüsseln und nur den Ciphertext speichern.

Resources

ResourcePfadPermission-Präfix
Vault-Folders/api/v1/vault_foldersvault_folder
Secret-Types/api/v1/vault_secret_typesvault_secret_type
Access-Grants/api/v1/vault_access_grantsvault_access_grant
Customer-Keys/api/v1/vault_customer_keysvault_customer_key
Policies/api/v1/vault_policiesvault_policy
Rules/api/v1/vault_rulesvault_rule

Geheimnisse selbst werden Server-seitig verschlüsselt unter den Vault- Foldern abgelegt. Vault-Folders haben einen größeren Endpoint-Footprint für Hierarchie-Operationen wie Move, Bulk-Permission-Apply und Folder- Listing pro Tree-Knoten. Volle Endpoint-Liste in der OpenAPI-Spec.

Schemas

Folder

vault_folders4 Permissions
name string erforderlich
1–200 Zeichen
description string optional
max 1000 Zeichennullable
parentFolderId uuid optional
nullable
icon string optional
max 50 Zeichennullable
color string optional
Patternnullable
accessEntries object[] optional
Default: []
type string erforderlich
userteamtenant
id uuid erforderlich
role string erforderlich
viewereditormanager
folderKeyVersion integer optional
≥ 1Default: 1read-only
wrappedFolderKeys object[] optional
Default: []read-only
type string erforderlich
userteam
id uuid erforderlich
wrappedKey string erforderlich
min 1 Zeichen
ephemeralPublicKey string optional
nullable
groupKeyVersion integer optional
≥ 1nullable

Geheimnisse werden Server-seitig immer mit einem Tenant-spezifischen Schlüssel verschlüsselt. Wer Zero-Knowledge will, sendet bereits einen Ciphertext — Server sieht den Klartext dann nie.

Access-Grants & Audit-Trail

Wer welches Geheimnis sehen darf, regelt vault_access_grants. Jeder Lese-Zugriff legt zudem einen Audit-Eintrag in der zentralen Audit-Historie an — Pflicht aus Compliance-Gründen.

Sharing

Geteilte Items innerhalb des Tenants laufen über Permissions auf den Folder. Cross-Tenant-Sharing (z. B. Endkunden-Zugang zu einem Notfall-Passwort) gibt es als Public-Endpoint:

GET /api/v1/public/shared-links/<slug>

Der Slug-basierte Public-Endpoint kann passwortgeschützt sein und nutzt End-to-End-Encryption — der Server sieht den Klartext nie.

Mehr unter Public Endpoints.

Migration aus Bestandssystemen

Sie können bestehende Credential-Listen aus anderen Systemen importieren. Der Import läuft ausschließlich im Browser ab — die Daten werden vor dem Upload Client-seitig verschlüsselt. So sieht der Server zu keinem Zeitpunkt Klartext, und Zero-Knowledge bleibt erhalten.

Verwandt

Suche