Organizar segredos em projetos e ambientes
Um projeto organiza as variáveis de ambiente do time no modelo projeto → ambiente → chave: a mesma DATABASE_URL pode ter um valor em cada ambiente, cada um com seu próprio histórico de versões.
O modelo: projeto, ambiente e chave
Um projeto é um contêiner de segredos do time, endereçado por um slug estável e imutável (ex.: meu-app). Cada projeto tem ambientes ordenados — por padrão Development, Staging e Production. Production nasce com a marca de protegido: um cadeado no cabeçalho sinaliza "aqui é produção", sem bloquear edição. A identidade de um segredo é a tripla projeto + ambiente + chave.
- Os valores são criptografados no servidor e nunca aparecem em listagens — a grade principal é uma matriz de presença.
- Quem criou o projeto e os gestores do Vault têm administração implícita em todos os ambientes. Todos os demais precisam de um acesso concedido por ambiente — veja Acesso e tokens de deploy.
- Um projeto recém-criado é visível somente para o criador e os gestores até que acessos sejam concedidos — seguro por padrão.
- As credenciais
Envexistentes e todos os fluxos atuais do Vault continuam funcionando sem mudança: os dois modelos convivem de propósito.
Crie um projeto
- 1
Abra `Projetos` na lateral do Vault e clique em `Novo projeto`.
A lista mostra nome, slug, descrição e a última atualização de cada projeto que você pode ver.
- 2
Dê um `Nome` ao projeto.
O identificador (slug) é derivado ao vivo e exibido abaixo do campo. Ele é usado na CLI e na API e é definitivo depois de criado. Um nome que gera um slug já usado no time é recusado.
- 3
Ajuste os `Ambientes iniciais`, se quiser.
Os chips Development/Staging/Production podem ser removidos e outros adicionados — até 20 ambientes, com nomes de até 40 caracteres. Deixar vazio cria o trio padrão.
- 4
Clique em `Criar projeto`.
resultadoO projeto abre direto na matriz de chaves.
Navegue na matriz
A página do projeto é uma grade: linhas são chaves (coluna fixa, em fonte mono) e colunas são os ambientes que você pode ler, na ordem definida nas configurações. Uma célula preenchida mostra a máscara •••••• e o badge da versão (v7); uma célula vazia mostra — faltando — a lacuna é informação de primeira classe: "essa chave não existe em staging".
- O campo
Filtrar chaves…restringe as linhas. - Ambientes protegidos exibem um cadeado no cabeçalho da coluna.
Trabalhe numa célula
Clicar numa célula abre o diálogo CHAVE · Ambiente:
Revelarbusca o valor descriptografado — uma linha de auditoria é gravada com o seu nome no histórico do projeto. Só depois de revelar o editor destrava: gravar exige reenviar o valor junto do comentário, então não existe sobrescrita "cega".- Edite o
Valor(multilinha funciona) e oComentário(opcional);Salvargrava uma nova versão. Reenviar exatamente o mesmo valor e comentário é um no-op honesto — nada de churn de versão. - A seção
Históricolista as versões, das mais novas para as mais antigas:Gravada,Removida,Restaurada, com comentário e data. Restaurarnuma versão antiga faz o rollback — que acrescenta uma nova versão, nunca reescreve o passado.Remover deste ambienteapaga a chave naquele ambiente. O histórico sobrevive; recriar a chave continua a numeração de onde parou.- Numa célula
— faltando, o mesmo diálogo abre já no modo de criação, para preencher a lacuna.
Números de versão são rótulos, não contagens
Os números são crescentes por chave, mas não contíguos e não necessariamente começam em 1 — apagar uma chave grava uma versão de remoção e recriá-la continua a numeração dali. Sempre restaure a partir de um número listado pelo Histórico.
Crie uma chave em vários ambientes
Nova chave cria uma chave com o mesmo valor em todos os ambientes marcados de uma vez. Nomes de chave seguem o padrão de variáveis de ambiente: letra ou underscore no início, depois letras, números e underscore.
Use o menu da coluna
O ⋯ de cada ambiente oferece:
Renomear— o slug não muda, então scripts e tokens continuam funcionando.Proteger/Desproteger— liga e desliga a marca de ambiente protegido.Mover para a esquerda/Mover para a direita— reordena as colunas da matriz.Exportar variáveis— baixa o ambiente inteiro; veja Importar e exportar variáveis.Gerenciar acesso— atalho para as configurações já no ambiente certo.Excluir ambiente— recusado no último ambiente do projeto e destrutivo nos demais: chaves, histórico e tokens presos àquele ambiente são revogados em cascata.
Promova uma credencial Env para projeto
Credenciais do tipo Env ganham a ação Promover para projeto: as chaves da credencial viram um projeto novo com o trio padrão de ambientes, e os valores entram no ambiente que você escolher — Development por padrão; apenas Development, Staging e Production são aceitos, e os outros dois nascem vazios.
Nada é apagado
A credencial original continua existindo depois da promoção. Migre os consumidores no seu ritmo e desative a credencial quando ninguém mais depender dela.