Ротация учётных данных n8n: замена секретов без остановки Workflows

Как немедленно заменить скомпрометированные учётные данные n8n, правильно применять External Secrets и не путать это с ротацией Encryption Key.

Если ключ API или пароль в наборе учётных данных n8n скомпрометирован, сначала замените значение непосредственно в затронутой записи Credentials, поскольку Workflows ссылаются на учётные данные через постоянный идентификатор, а не через сохранённое значение, поэтому создавать связь заново не требуется. Для автоматизированной или централизованно управляемой ротации в нескольких средах n8n предлагает собственный механизм External Secrets, который, однако, доступен не во всех редакциях. По состоянию на август 2026 года.

Что делать немедленно при компрометации учётных данных?

Откройте затронутую запись Credentials в n8n, внесите новое значение и сохраните её. Так как все Workflows ссылаются на запись через её идентификатор, после сохранения они автоматически продолжают работу с новым значением, и вам не нужно править отдельные Node. Параллельно отзовите старый ключ непосредственно у соответствующего поставщика, потому что сам n8n не может сделать недействительным ключ, действующий во внешней системе.

Как работает External Secrets и кому доступна эта функция?

External Secrets хранит конфиденциальные значения во внешнем хранилище вместо самого n8n и загружает их по мере необходимости. Функция доступна исключительно в редакциях Enterprise, как в варианте Self-Hosted, так и в облаке, и полностью отсутствует в Community Edition.

  • Поддерживаемые поставщики: 1Password через Connect Server, AWS Secrets Manager, Azure Key Vault, GCP Secrets Manager, HashiCorp Vault и Infisical.
  • Настройка: в разделе настроек «Внешние секреты» добавьте новое хранилище, выберите поставщика и укажите учётные данные, специфичные для этого поставщика.
  • Использование: в нужном поле Credentials укажите через выражение ссылку {{ $secrets.<имя-хранилища>.<имя-секрета> }}.

Важное ограничение: секреты из внешнего хранилища раскрываются исключительно в полях Credentials, но не в других выражениях внутри Workflow.

Чем ротация Credentials отличается от ротации Encryption Key?

Это два разных процесса, которые на форуме n8n регулярно путают. Изменение отдельной записи учётных данных касается только этой одной записи. Изменение же N8N_ENCRYPTION_KEY затрагивает шифрование всех сохранённых учётных данных одновременно, потому что этот ключ защищает всю базу данных Credentials.

Сообщения пользователей на форуме после неосторожной ротации Encryption Key раз за разом описывают одну и ту же ошибку: «Credentials could not be decrypted, the likely reason is that a different encryptionKey was used to encrypt the data». Практически эта ошибка означает полную потерю всех сохранённых учётных данных, если перед ротацией не было создано резервной копии базы данных. Поэтому меняйте ключ шифрования только при наличии резервной копии и никогда не делайте этого в ответ на компрометацию одного ключа API: для этого достаточно изменить затронутую запись Credentials.

Какой аварийный путь есть у Community Edition без External Secrets?

Без лицензии Enterprise остаётся только ручной путь: заменить затронутое значение в соответствующей записи Credentials прямо в интерфейсе. Для глобально действующих учётных данных, например при подключениях OAuth, которые должны задаваться автоматически при запуске, n8n дополнительно предлагает Credential Overwrites. Эта функция перезаписывает учётные данные глобально через REST-API или переменную окружения, но она предназначена не для ротации скомпрометированных ключей, а для централизованной первоначальной настройки. Документация прямо не рекомендует переменную окружения CREDENTIALS_OVERWRITE_DATA, поскольку переменные окружения в n8n не имеют особой защиты, и советует вместо этого использовать путь через конечную точку с необязательным токеном авторизации. Тем, кто в принципе рассматривает External Secrets, компания NordFlux окажет поддержку при внедрении.

Частые вопросы о ротации учётных данных в n8n

Нужно ли заново сохранять Workflows после изменения записи учётных данных?

Нет. Workflows ссылаются на учётные данные через постоянный идентификатор, поэтому изменение записи автоматически действует для всех связанных Workflows, как только вы сохраните эту запись.

Что произойдёт, если я изменю ключ шифрования?

Без предварительной резервной копии базы данных и аккуратных действий все сохранённые учётные данные могут стать непригодными с ошибкой «Credentials could not be decrypted». Поэтому рассматривайте этот шаг отдельно от ротации отдельных учётных данных и выполняйте его только при наличии резервной копии.

Каких поставщиков хранилищ поддерживает External Secrets?

Поддерживаются 1Password через Connect Server, AWS Secrets Manager, Azure Key Vault, GCP Secrets Manager, HashiCorp Vault и Infisical. Функция доступна исключительно в редакциях Enterprise.

Можно ли использовать External Secrets за пределами полей Credentials?

Нет, документация чётко указывает, что секреты из внешнего хранилища раскрываются исключительно в полях Credentials. В других выражениях Workflow, например в Code Node, они недоступны.

Симон Гловик, основатель NordFlux
Об авторе

Основатель NordFlux. Семь лет опыта, от веба и SEO до автоматизации в масштабах концерна, сегодня прагматично для среднего бизнеса и с немецким суверенитетом данных.

Сертификаты

  • Сертифицирован Microsoft — PL-900 и AZ-900
  • Сертифицирован UiPath — Automation Developer Associate
Все статьи
Бесплатный первичный анализ

Конкретные вопросы по автоматизации или КИ?

В рамках бесплатного первичного анализа мы напрямую обсудим Ваш случай. Без обязательств.

Ротация учётных данных n8n: External Secrets