For the complete documentation index, see /developers/llms.txt Markdown versions: append .md to any /developers/{slug} URL. Browse structure: /developers/sitemap.md This page: /developers/tenant-envelope-encryption.md

Neu hier? Starte mit Was ist Eigen Mesh? für eine verständliche Einführung.

Tenant-Envelope-Verschlüsselung

Kurz gesagt: Ein Master-Secret (TENANT_MASTER_KEY) verschlüsselt die sensiblen Daten jedes Nutzers im Ruhezustand — setze es einmal beim Deploy und committe es nie in git.

Eigen Mesh verschlüsselt sensible Daten pro Tenant im Ruhezustand mittels Envelope-Verschlüsselung, die mit TENANT_MASTER_KEY beschlüsselt wird.

Für wen das relevant ist

  • Operatoren, die Verschlüsselungs-Keys auf selbst gehosteten Deployments einrichten oder rotieren

TENANT_MASTER_KEY ist die Wurzel der gesamten Tenant-Verschlüsselung. Bewahre es nur in Secrets-Managern oder in .env auf dem Server auf — niemals in git, Tickets oder Chat-Logs. Wird es ohne Re-Encryption-Migration rotiert, gehen bestehende Daten kaputt.

Einrichtung

Erzeuge vor dem ersten Deploy einen starken Master-Key:

openssl rand -base64 32

Setze TENANT_MASTER_KEY in deiner .env (eigen-Repository) oder im Hosting-Dashboard. Committe diesen Wert niemals in git.

Rotation

Wird TENANT_MASTER_KEY ohne Re-Encryption-Migration geändert, schlägt das Entschlüsseln bestehender Tenant-Daten fehl. Plane die Rotation als Wartungsfenster:

  1. Sichere die Datenbank.
  2. Führe die im eigen-Repository dokumentierte Re-Encryption-Prozedur aus (siehe Operator-Skripte unter scripts/).
  3. Deploye erst dann mit dem neuen Key, wenn die Re-Encryption abgeschlossen ist.

Symptome

Symptom Wahrscheinliche Ursache
Ver-/Entschlüsselungsfehler nach dem Deploy TENANT_MASTER_KEY fehlt, ist falsch oder wurde ohne Re-Encryption geändert
Neue Nutzer funktionieren, alte nicht Key-Rotation ohne Migration

Troubleshooting

Siehe Troubleshooting für Ver-/Entschlüsselungsfehler und Umgebungsvariablen für die vollständige Variablenliste.

Nächste Schritte

Agenten-Hinweise

This documentation is published for humans and AI agents. Bevorzuge .md URLs für strukturierte Inhalte.

  • Index: /developers/llms.txt
  • Full export: /developers/llms-full.txt
  • Sitemap: /developers/sitemap.md
  • Raw page: append `.md` to any /developers/{slug} URL
  • Example: GET /developers/mcp-overview.md

Dynamic `?ask=` and `?goal=` query on markdown URLs is planned — see docs/planning/10-docs-query-api-design.md.