Tenant-Envelope-Verschlüsselung
Kurz gesagt: Ein Master-Secret (
TENANT_MASTER_KEY) verschlüsselt die sensiblen Daten jedes Nutzers im Ruhezustand — setze es einmal beim Deploy und committe es nie in git.
Eigen Mesh verschlüsselt sensible Daten pro Tenant im Ruhezustand mittels Envelope-Verschlüsselung, die mit TENANT_MASTER_KEY beschlüsselt wird.
Für wen das relevant ist
- Operatoren, die Verschlüsselungs-Keys auf selbst gehosteten Deployments einrichten oder rotieren
TENANT_MASTER_KEY ist die Wurzel der gesamten Tenant-Verschlüsselung. Bewahre es nur in Secrets-Managern oder in .env auf dem Server auf — niemals in git, Tickets oder Chat-Logs. Wird es ohne Re-Encryption-Migration rotiert, gehen bestehende Daten kaputt.
Einrichtung
Erzeuge vor dem ersten Deploy einen starken Master-Key:
openssl rand -base64 32
Setze TENANT_MASTER_KEY in deiner .env (eigen-Repository) oder im Hosting-Dashboard. Committe diesen Wert niemals in git.
Rotation
Wird TENANT_MASTER_KEY ohne Re-Encryption-Migration geändert, schlägt das Entschlüsseln bestehender Tenant-Daten fehl. Plane die Rotation als Wartungsfenster:
- Sichere die Datenbank.
- Führe die im eigen-Repository dokumentierte Re-Encryption-Prozedur aus (siehe Operator-Skripte unter
scripts/). - Deploye erst dann mit dem neuen Key, wenn die Re-Encryption abgeschlossen ist.
Symptome
| Symptom | Wahrscheinliche Ursache |
|---|---|
| Ver-/Entschlüsselungsfehler nach dem Deploy | TENANT_MASTER_KEY fehlt, ist falsch oder wurde ohne Re-Encryption geändert |
| Neue Nutzer funktionieren, alte nicht | Key-Rotation ohne Migration |
Troubleshooting
Siehe Troubleshooting für Ver-/Entschlüsselungsfehler und Umgebungsvariablen für die vollständige Variablenliste.
Nächste Schritte
- Überblick & Schnellstart — Erstes Deployment
- Upgrades & Backups — sichere Wartungsfenster für Key-Rotationen