Praxsuite

El Vault

Vincent Depassier · 1 de septiembre de 2026

El Vault es donde un workspace guarda los valores que nunca deben aparecer en un listado: claves de API, contraseñas de proveedores, claves de firma, cadenas de conexión.

El Vault: los secretos con su tipo, categoría, estado, versión actual y expiración.

La pantalla del Vault se muestra hoy en inglés en todos los idiomas, así que la imagen refleja lo que vas a ver.

Hay dos cosas que conviene saber antes de meter nada adentro.

Leer un secreto es un evento, no una consulta. Cada revelación queda registrada — quién preguntó, desde dónde, cuándo, y si tuvo éxito. Los intentos fallidos y denegados también quedan. Si tu proceso implica que alguien abra el Vault para copiar un valor a una planilla, eso va a quedar visible para siempre, que suele ser justamente el punto.

Nunca editás el valor de un secreto. Agregás una versión nueva. Las versiones viejas quedan, numeradas — la versión que muestra el listado es la actual — con el motivo por el que rotaste. Eso es lo que convierte a "¿cuándo cambió esta clave, y cuál era antes?" en una pregunta con respuesta.

De qué está hecho un secreto

Un secreto es metadata más una pila de versiones. La metadata se puede listar sin riesgo; las versiones guardan los valores cifrados.

Campo

Para qué sirve

Nombre

Único en el workspace, y el identificador con el que lo referenciás

Categoría

Qué tipo de cosa es — ver abajo

Tipo

La forma del valor — ver abajo

Política de enmascarado

Cuánto se muestra cuando se muestra algo

Estado

En qué punto de su vida está

Expira el

Después de esto, la revelación se rechaza

No antes de

Hasta esto, la revelación se rechaza

Etiquetas

Tus propios rótulos, como pares clave/valor

El slug se deriva del nombre automáticamente, así que un secreto llamado "Stripe Live Key" se direcciona como stripe-live-key.

Categorías

General, Database, Api, Certificate, Token, Signing, Encryption, Smtp, Storage, Integration, Webhook, Custom.

La categoría no cambia el comportamiento. Existe para que un vault con sesenta entradas siga siendo navegable — filtrás por Smtp cuando el correo está roto, en vez de leer todos los nombres.

Tipos

Opaque, Structured, ConnectionString, ApiKey, Password, Token, CertificateReference, KeyReference, Json, BinaryReference.

Opaque es el valor por defecto y significa "un texto, y la plataforma no afirma nada sobre él". Elegí un tipo más específico cuando ayude a que quien lo lea sepa qué está mirando.

Políticas de enmascarado

Política

Muestra

FullMask

Nada (por defecto)

PartialMask

Un fragmento

LastFour

Los últimos cuatro caracteres

Custom

Lo que configures

NoMask

El valor completo

LastFour es el término medio útil: alcanza para confirmar que estás mirando la clave correcta sin exponerla. FullMask es el default, y la opción correcta salvo que tengas un motivo.

La vida de un secreto

Estado

Significado

Draft

Creado, todavía no en servicio

Active

Normal, se puede revelar

Disabled

Apagado; la revelación se rechaza, no se pierde nada

Expired

Pasada su fecha de expiración

Deleted

Borrado en modo suave, dentro de su ventana de recuperación

PendingPurge

Agendado para eliminación permanente

Archived

Conservado, fuera de servicio

Deshabilitar es la jugada segura cuando sospechás que una clave está comprometida pero todavía no sabés qué depende de ella. Corta las revelaciones de inmediato y conserva todas las versiones, así podés volver a encenderlo.

Rotación

Rotar significa agregar una versión. La versión nueva pasa a ser la actual y la anterior deja de serlo — no se borra.

Cuando agregás una versión podés registrar un motivo de rotación y un resumen del cambio. Completalos. Seis meses después, "rotada porque le robaron la notebook al contratista" es la diferencia entre un rastro de auditoría claro y un misterio.

Una versión puede llevar su propio no antes de y expira el. Así se escalona una rotación: cargás la clave nueva ahora y la programás para que se active a la hora del corte. El listado muestra qué secretos tienen una expiración cerca, así una rotación que programaste y olvidaste se ve antes de que muerda.

La trampa: una versión que todavía no está activa no se puede revelar, y una expirada tampoco. El error dice que la versión no está activa aún o que expiró — no cae de vuelta a la versión anterior. Si escalonaste una rotación y algo se rompe a medianoche, eso es lo primero que hay que mirar.

Borrar, y recuperarlo

Borrar un secreto no lo destruye de inmediato. Queda marcado como borrado y se le asigna una fecha de purga — 30 días por defecto — y se puede recuperar en cualquier momento antes de eso.

Dos cosas terminan con eso:

  • Que se cierre la ventana. Pasada la fecha de purga el secreto ya no está y la recuperación se rechaza.

  • Que el secreto no esté marcado como recuperable. Ahí la recuperación se rechaza sin importar la ventana.

Borrar también es cómo hacés lugar: un workspace tiene un máximo de secretos, que se ve en el encabezado contra tu cantidad, y crear por encima se rechaza con un mensaje que nombra el límite. Algunos planes son ilimitados.

Revelar

Revelar devuelve el valor de la versión actual, y se rechaza cuando:

  • El secreto está deshabilitado.

  • La versión actual todavía no está activa.

  • La versión actual expiró.

  • El descifrado falla — lo que significa que algo anda genuinamente mal, no que escribiste algo incorrecto.

Cada uno de esos desenlaces se escribe en el rastro de auditoría del secreto, junto con los exitosos.

El rastro de auditoría

Cada secreto lleva su propia historia: quién actuó, qué hizo, si tuvo éxito, desde dónde vino el pedido, y el motivo que dio. Es por secreto, así que investigar una clave no implica leer el log entero del workspace.

Lo que el Vault NO es

No es lo mismo que una columna Secreto en una tabla. Una columna Secreto guarda un valor cifrado en una fila — uno por registro, por ejemplo el token de integración de cada cliente. El Vault guarda las credenciales del propio workspace, con versiones, expiración y auditoría. Usá una columna para secretos por registro, y el Vault para los que tu workspace opera.

Tampoco es el lugar para cosas que tu app necesite leer masivamente en cada request. Revelar es deliberadamente pesado y deliberadamente registrado.

Siguientes

  • Tipos de Dato en Praxsuite

  • Credenciales y Principales

  • Qué son los Activity Logs en Praxsuite

  • Accesos y Herramientas del Agente

  • Nodos de Utilidades, Vault y Docs