Vault
Der Vault ist Codemeta-OS-internes Secret-Management — Zugangsdaten, Lizenz-Keys, API-Tokens, Notfall-Codes. Er trennt Daten- und Schlüssel-Domäne: Werte sind Server-seitig zwar verschlüsselt im Ruhezustand, aber für Zero-Knowledge-Setups können Clients zusätzlich End-to-End-verschlüsseln und nur den Ciphertext speichern.
Resources
| Resource | Pfad | Permission-Präfix |
|---|---|---|
| Vault-Folders | /api/v1/vault_folders | vault_folder |
| Secret-Types | /api/v1/vault_secret_types | vault_secret_type |
| Access-Grants | /api/v1/vault_access_grants | vault_access_grant |
| Customer-Keys | /api/v1/vault_customer_keys | vault_customer_key |
| Policies | /api/v1/vault_policies | vault_policy |
| Rules | /api/v1/vault_rules | vault_rule |
Geheimnisse selbst werden Server-seitig verschlüsselt unter den Vault- Foldern abgelegt. Vault-Folders haben einen größeren Endpoint-Footprint für Hierarchie-Operationen wie Move, Bulk-Permission-Apply und Folder- Listing pro Tree-Knoten. Volle Endpoint-Liste in der OpenAPI-Spec.
Schemas
Folder
name
description
parentFolderId
icon
color
folderKeyVersion
wrappedFolderKeys
type
userteam wrappedKey
ephemeralPublicKey
groupKeyVersion
Keine Felder passen zum Filter.
Secret-Type
key
label
labelEn
icon
color
category
requiredPermission
requiredTeamIds
isBuiltIn
hasTotp
sortOrder
Keine Felder passen zum Filter.
Access-Grant
Time-bounded explicit access grant for a secret, user or team
subjectType
userteam actions
reason
requestedBy
approvedBy
approvalRequestId
channel
manualjitdelegationbreak_glass delegatedBy
revokedAt
revokedBy
revokedReason
Keine Felder passen zum Filter.
Customer-Key
keyVersion
memberKeys
type
userteam wrappedKey
ephemeralPublicKey
groupKeyVersion
Keine Felder passen zum Filter.
Policy
Policy document composing multiple rules with a resolution strategy
name
description
tags
appliesToFolderIds
appliesToSecretTypeIds
appliesToPartyIds
resolution
deny_overridespermit_overridesfirst_applicableordered_permit_overrides priority
ruleIds
combinedWithPolicyIds
validFrom
validUntil
enabled
isTemplate
Keine Felder passen zum Filter.
Rule
Individual access rule evaluated by the vault policy engine
name
description
effect
grantdenyrequire_approval grantedActions
approvalRequiredFrom
sessionContext
validFrom
validUntil
enabled
isTemplate
Keine Felder passen zum Filter.
Geheimnisse werden Server-seitig immer mit einem Tenant-spezifischen Schlüssel verschlüsselt. Wer Zero-Knowledge will, sendet bereits einen Ciphertext — Server sieht den Klartext dann nie.
Access-Grants & Audit-Trail
Wer welches Geheimnis sehen darf, regelt vault_access_grants. Jeder
Lese-Zugriff legt zudem einen Audit-Eintrag in der zentralen
Audit-Historie an — Pflicht aus
Compliance-Gründen.
Sharing
Geteilte Items innerhalb des Tenants laufen über Permissions auf den Folder. Cross-Tenant-Sharing (z. B. Endkunden-Zugang zu einem Notfall-Passwort) gibt es als Public-Endpoint:
GET /api/v1/public/shared-links/<slug>
Der Slug-basierte Public-Endpoint kann passwortgeschützt sein und nutzt End-to-End-Encryption — der Server sieht den Klartext nie.
Mehr unter Public Endpoints.
Migration aus Bestandssystemen
Sie können bestehende Credential-Listen aus anderen Systemen importieren. Der Import läuft ausschließlich im Browser ab — die Daten werden vor dem Upload Client-seitig verschlüsselt. So sieht der Server zu keinem Zeitpunkt Klartext, und Zero-Knowledge bleibt erhalten.
Verwandt
- Konventionen
- Public Endpoints — Shared-Link-Resolution
- Compliance / GRC — Vault-Audit für ISO-27001-Nachweise