Rotation des identifiants n8n: Echanger les secrets sans interrompre les workflows

Comment echanger immediatement les identifiants n8n compromis, utiliser correctement les External Secrets et ne pas confondre la rotation de la cle de chiffrement.

Si une cle API ou un mot de passe dans un enregistrement d'identifiants n8n est compromis, echangez d'abord la valeur directement dans l'enregistrement d'identifiants affecte, car les workflows font reference aux identifiants via un ID fixe et non via la valeur stockee, il n'est donc pas necessaire de recreer une liaison. Pour une rotation automatisee ou geree de maniere centralisee sur plusieurs environnements, n8n offre via External Secrets un mecanisme propre, qui cependant n'est pas disponible dans toutes les editions. Etat: aout 2026.

Que faire immediatement en cas d'enregistrement d'identifiants compromis?

Ouvrez l'enregistrement d'identifiants affecte dans n8n, entrez la nouvelle valeur et enregistrez. Comme tous les workflows font reference a l'enregistrement via son ID, ils continuent automatiquement a s'executer avec la nouvelle valeur apres l'enregistrement, sans que vous ayez besoin de toucher a des noeuds individuels. Revoquez en parallele l'ancienne cle directement aupres du fournisseur respectif, car n8n lui-meme ne peut pas invalider une cle valide en externe.

Comment fonctionnent les External Secrets et qui peut les utiliser?

External Secrets stocke les valeurs sensibles dans un coffre externe au lieu de les stocker directement dans n8n et les charge selon les besoins. La fonction est disponible exclusivement dans les editions Enterprise, a la fois auto-hebergees et Cloud, et fait completement defaut dans l'edition Community.

  • Fournisseurs supportes: 1Password via le serveur Connect, AWS Secrets Manager, Azure Key Vault, GCP Secrets Manager, HashiCorp Vault et Infisical.
  • Configuration: sous Parametres, Secrets externes, ajouter un nouveau coffre, choisir le fournisseur et entrer les identifiants specifiques au fournisseur.
  • Utilisation: dans le champ Credential souhaite, entrez la reference {{ $secrets.<tresor-name>.<secret-name> }} via une expression.

Une limite importante: les secrets d'un coffre externe ne se resolvent que dans les champs d'identifiants, pas dans d'autres expressions dans un workflow.

Quelle est la difference entre la rotation des identifiants et la rotation de la cle de chiffrement?

Ce sont deux processus differents qui sont regulierement confondus sur le forum n8n. Modifier un enregistrement d'identifiants individuel n'affecte que cet enregistrement. Modifier la N8N_ENCRYPTION_KEY, en revanche, affecte le chiffrement de tous les identifiants stockes a la fois, car cette cle securise l'ensemble de la base de donnees des identifiants.

Les rapports des utilisateurs sur le forum decrivent le meme erreur encore et encore apres une rotation de cle de chiffrement imprudente: "Les identifiants n'ont pas pu etre decryptes, la raison probable est qu'une cle de chiffrement differente a ete utilisee pour chiffrer les donnees.\" Cette erreur signifie pratiquement la perte totale de tous les identifiants stockes si aucune sauvegarde de base de donnees n'existe avant la rotation. Modifiez donc le code de chiffrement uniquement avec une sauvegarde prealable et jamais en reaction a une seule cle API compromise, pour cela il suffit de modifier l'enregistrement d'identifiants affecte.

Quel chemin d'urgence existe-t-il pour l'edition Community sans External Secrets?

Sans licence Enterprise, il ne reste que la voie manuelle: echanger la valeur affectee dans l'enregistrement d'identifiants respectif directement dans l'interface. Pour les identifiants valables globalement, par exemple pour les connexions OAuth qui doivent etre definies automatiquement au demarrage, n8n offre en outre Credential Overwrites. Cette fonction remplace les identifiants globalement via une API REST ou une variable d'environnement, mais elle n'est pas destinee a la rotation des cles compromises, mais a la configuration initiale centralisee. La documentation recommande expressement de ne pas utiliser la variable d'environnement CREDENTIALS_OVERWRITE_DATA, car les variables d'environnement dans n8n ne beneficient pas d'une protection particuliere, et recommande a la place la voie du point de terminaison avec un token d'authentification optionnel. Ceux qui envisagent les External Secrets en principle trouveront chez NordFlux une assistance pour la mise en place.

Questions frequemment posees sur la rotation des identifiants dans n8n

Dois-je reenregistrer les workflows apres modification d'un enregistrement d'identifiants?

Non. Les workflows font reference aux identifiants via un ID fixe, donc une modification de l'enregistrement s'applique automatiquement a tous les workflows lies des que vous enregistrez l'enregistrement.

Que se passe-t-il si je change le code de chiffrement?

Sans sauvegarde prealable de la base de donnees et une procedure prudente, tous les identifiants stockes peuvent devenir inutilisables avec l'erreur "Les identifiants n'ont pas pu etre decryptes\". Traitez donc cette etape separement de la rotation des identifiants individuels et uniquement avec une sauvegarde.

Quels fournisseurs de coffre sont supportes par External Secrets?

Les fournisseurs supportes sont 1Password via le serveur Connect, AWS Secrets Manager, Azure Key Vault, GCP Secrets Manager, HashiCorp Vault et Infisical. La fonction n'est disponible que dans les editions Enterprise.

Puis-je utiliser External Secrets en dehors des champs d'identifiants?

Non, la documentation precise que les secrets d'un coffre externe ne se resolvent que dans les champs d'identifiants. Dans d'autres expressions d'un workflow, par exemple dans un noeud de code, ils ne sont pas disponibles.

Simon Glowik, fondateur de NordFlux
À propos de l’auteur

Fondateur de NordFlux. Sept ans d'expérience, du web et du SEO jusqu'à l'automatisation à l'échelle d'un groupe, aujourd'hui pragmatique pour les PME et avec une souveraineté des données allemande.

Certifications

  • Certifié Microsoft — PL-900 et AZ-900
  • Certifié UiPath — Automation Developer Associate
Tous les articles
Analyse initiale gratuite

Des questions concrètes sur l’automatisation ou l’IA ?

Lors d’une analyse initiale gratuite, nous discutons directement de votre cas. Sans engagement.

Rotation des identifiants n8n: Guide External Secrets