TAREFAGuide

Organizar segredos em projetos e ambientes

Um projeto organiza as variáveis de ambiente do time no modelo projeto → ambiente → chave: a mesma DATABASE_URL pode ter um valor em cada ambiente, cada um com seu próprio histórico de versões.

O modelo: projeto, ambiente e chave

Um projeto é um contêiner de segredos do time, endereçado por um slug estável e imutável (ex.: meu-app). Cada projeto tem ambientes ordenados — por padrão Development, Staging e Production. Production nasce com a marca de protegido: um cadeado no cabeçalho sinaliza "aqui é produção", sem bloquear edição. A identidade de um segredo é a tripla projeto + ambiente + chave.

  • Os valores são criptografados no servidor e nunca aparecem em listagens — a grade principal é uma matriz de presença.
  • Quem criou o projeto e os gestores do Vault têm administração implícita em todos os ambientes. Todos os demais precisam de um acesso concedido por ambiente — veja Acesso e tokens de deploy.
  • Um projeto recém-criado é visível somente para o criador e os gestores até que acessos sejam concedidos — seguro por padrão.
  • As credenciais Env existentes e todos os fluxos atuais do Vault continuam funcionando sem mudança: os dois modelos convivem de propósito.

Crie um projeto

  1. 1

    Abra `Projetos` na lateral do Vault e clique em `Novo projeto`.

    A lista mostra nome, slug, descrição e a última atualização de cada projeto que você pode ver.

  2. 2

    Dê um `Nome` ao projeto.

    O identificador (slug) é derivado ao vivo e exibido abaixo do campo. Ele é usado na CLI e na API e é definitivo depois de criado. Um nome que gera um slug já usado no time é recusado.

  3. 3

    Ajuste os `Ambientes iniciais`, se quiser.

    Os chips Development/Staging/Production podem ser removidos e outros adicionados — até 20 ambientes, com nomes de até 40 caracteres. Deixar vazio cria o trio padrão.

  4. 4

    Clique em `Criar projeto`.

    resultado
    O projeto abre direto na matriz de chaves.

Navegue na matriz

A página do projeto é uma grade: linhas são chaves (coluna fixa, em fonte mono) e colunas são os ambientes que você pode ler, na ordem definida nas configurações. Uma célula preenchida mostra a máscara •••••• e o badge da versão (v7); uma célula vazia mostra — faltando — a lacuna é informação de primeira classe: "essa chave não existe em staging".

  • O campo Filtrar chaves… restringe as linhas.
  • Ambientes protegidos exibem um cadeado no cabeçalho da coluna.

Trabalhe numa célula

Clicar numa célula abre o diálogo CHAVE · Ambiente:

  • Revelar busca o valor descriptografado — uma linha de auditoria é gravada com o seu nome no histórico do projeto. Só depois de revelar o editor destrava: gravar exige reenviar o valor junto do comentário, então não existe sobrescrita "cega".
  • Edite o Valor (multilinha funciona) e o Comentário (opcional); Salvar grava uma nova versão. Reenviar exatamente o mesmo valor e comentário é um no-op honesto — nada de churn de versão.
  • A seção Histórico lista as versões, das mais novas para as mais antigas: Gravada, Removida, Restaurada, com comentário e data.
  • Restaurar numa versão antiga faz o rollback — que acrescenta uma nova versão, nunca reescreve o passado.
  • Remover deste ambiente apaga a chave naquele ambiente. O histórico sobrevive; recriar a chave continua a numeração de onde parou.
  • Numa célula — faltando, o mesmo diálogo abre já no modo de criação, para preencher a lacuna.

Números de versão são rótulos, não contagens

Os números são crescentes por chave, mas não contíguos e não necessariamente começam em 1 — apagar uma chave grava uma versão de remoção e recriá-la continua a numeração dali. Sempre restaure a partir de um número listado pelo Histórico.

Crie uma chave em vários ambientes

Nova chave cria uma chave com o mesmo valor em todos os ambientes marcados de uma vez. Nomes de chave seguem o padrão de variáveis de ambiente: letra ou underscore no início, depois letras, números e underscore.

Use o menu da coluna

O de cada ambiente oferece:

  • Renomear — o slug não muda, então scripts e tokens continuam funcionando.
  • Proteger/Desproteger — liga e desliga a marca de ambiente protegido.
  • Mover para a esquerda/Mover para a direita — reordena as colunas da matriz.
  • Exportar variáveis — baixa o ambiente inteiro; veja Importar e exportar variáveis.
  • Gerenciar acesso — atalho para as configurações já no ambiente certo.
  • Excluir ambiente — recusado no último ambiente do projeto e destrutivo nos demais: chaves, histórico e tokens presos àquele ambiente são revogados em cascata.

Promova uma credencial Env para projeto

Credenciais do tipo Env ganham a ação Promover para projeto: as chaves da credencial viram um projeto novo com o trio padrão de ambientes, e os valores entram no ambiente que você escolher — Development por padrão; apenas Development, Staging e Production são aceitos, e os outros dois nascem vazios.

Nada é apagado

A credencial original continua existindo depois da promoção. Migre os consumidores no seu ritmo e desative a credencial quando ninguém mais depender dela.

Próximo