Werkzeuge & Agenten · KI-Beratung und digitale Transformation
n8n Credentials: Zugangsdaten sicher verwalten
Kurz gesagt
Hinterlegen Sie Zugangsdaten in n8n nur als «Credentials» und nie im Text von Bausteinen. Sichern Sie den Verschlüsselungsschlüssel getrennt, vergeben Sie minimale Rechte, nutzen Sie eigene Konten für Automatisierungen und wechseln Sie Zugänge regelmässig oder bei Verdacht. Prüfen Sie, wer Zugangsdaten sehen und verwenden darf.
Das Problem
Ein Treuhandbüro in Bern hat in n8n mehrere Abläufe gebaut: Sie holen Mails, speichern Dateien, schreiben in Tabellen und rufen einen KI-Dienst auf. Dafür sind überall Zugangsdaten nötig: Passwörter, Schlüssel, Zugangscodes. Frau Müller schaut sich die Abläufe an und erschrickt: In einem Baustein steht der Schlüssel für den KI-Dienst im Klartext, in einem anderen das Passwort eines Postfachs. Kopien der Abläufe liegen in einem gemeinsamen Ordner, und mehrere Personen haben Zugriff.
Zugangsdaten sind wie Schlüssel zum Büro. Wer sie hat, hat Zugang zu den Daten und kann in Ihrem Namen handeln. Wenn sie «offen herumliegen», genügt eine kopierte Datei, ein falsch weitergegebener Ablauf oder ein Screenshot, und sie gelangen in fremde Hände.
n8n hat dafür ein eigenes System: die «Credentials». Wer es richtig nutzt, schützt seine Zugänge weit besser.
So lösen Sie es mit KI – Schritt für Schritt
- Alle Zugangsdaten auflisten. Notieren Sie, welche Dienste in n8n verbunden sind, mit welchem Konto und welchen Rechten. Prüfen Sie auch, ob irgendwo Zugangsdaten direkt in einem Baustein eingetragen sind, etwa in einer Web-Anfrage oder einem Textfeld.
- Klartext entfernen. Verschieben Sie jedes Passwort und jeden Schlüssel aus Bausteinen in ein Credential. In n8n legen Sie Zugangsdaten unter «Credentials» an und wählen sie im Baustein aus. So sind sie getrennt vom Ablauf.
- Verschlüsselung verstehen und sichern. n8n verschlüsselt gespeicherte Credentials mit einem Schlüssel (Encryption Key). Er muss fest vergeben, sicher aufbewahrt und von den Backups getrennt gespeichert werden. Wird er verloren oder ungewollt geändert, sind die Credentials nicht mehr lesbar. Siehe n8n mit Docker installieren.
- Eigene Konten für Automatisierungen. Verwenden Sie für Abläufe eigene technische Konten, nicht persönliche Zugänge einer Mitarbeiterin. Beim Weggang einer Person bleibt der Ablauf funktionsfähig, und im Protokoll des Dienstes erkennen Sie die Automatisierung.
- Minimale Rechte vergeben. Das Konto darf nur, was der Ablauf braucht: Lesen statt Schreiben, ein Ordner statt alles. Bei Diensten mit Schlüsseln wählen Sie, wenn möglich, eingeschränkte Schlüssel.
- Zugriff in n8n regeln. Wer darf Credentials ansehen, verwenden oder ändern? Vergeben Sie Rollen und persönliche Zugänge. Prüfen Sie in der aktuellen Dokumentation, welche Berechtigungsfunktionen Ihre Version bietet.
- Zugangsdaten nicht weitergeben. Beim Teilen oder Exportieren von Abläufen dürfen keine Zugangsdaten mitgehen. Prüfen Sie Exportdateien, bevor Sie sie versenden oder ablegen.
- Wechsel und Entzug planen. Wechseln Sie Schlüssel und Passwörter regelmässig und sofort bei Verdacht oder bei Weggang einer Person. Erzeugen Sie am Dienst einen neuen Schlüssel, tragen Sie ihn in n8n ein, testen Sie den Ablauf und entziehen Sie den alten.
- Protokolle prüfen. Prüfen Sie in den Diensten, ob unbekannte Zugriffe stattfanden, und begrenzen Sie die Ausführungsdaten in n8n. Siehe Ausführungsdaten löschen.
Vorlage zum Kopieren
Mit diesem Prompt lassen Sie sich ein Inventar und eine Wechselplanung entwerfen. Tragen Sie nie echte Passwörter ein, nur Namen der Dienste.
Wir betreiben n8n in einem [Branche]-Betrieb in der Schweiz. Verbundene Dienste: [Dienst 1], [Dienst 2], [Dienst 3].
Erstelle eine Tabelle für ein Zugangsdaten-Inventar mit den Spalten: Dienst, Zweck im Ablauf, Konto (technisch/persönlich),
Art der Zugangsdaten (Passwort, Schlüssel, Token), benötigte Rechte (minimal), verantwortliche Person, Datum der letzten Änderung,
nächster geplanter Wechsel. Ergänze eine Checkliste mit zehn Punkten für den Wechsel eines Schlüssels (ohne Ausfall)
und eine Checkliste für den Fall, dass ein Schlüssel möglicherweise bekannt wurde. Nenne keine Beispielpasswörter.
Schreibe in einfacher Sprache und Schweizer Rechtschreibung.Ersetzen Sie Branche und Dienste. Füllen Sie das Inventar in einem geschützten Dokument aus, und speichern Sie darin keine Passwörter selbst.
Worauf Sie achten müssen
- Klartext im Ablauf ist ein Risiko: Alles, was in Bausteinen steht, wird in Exporten, Protokollen und Screenshots sichtbar. Nutzen Sie dafür immer Credentials.
- Schlüsselverlust: Ohne Verschlüsselungsschlüssel sind Credentials unbrauchbar. Bewahren Sie ihn getrennt und doppelt auf, aber nicht im selben Backup wie die Daten.
- Der Schlüssel selbst ist heikel: Wer ihn und die Datenbank hat, kann Zugangsdaten entschlüsseln. Beschränken Sie den Zugriff.
- Persönliche Konten vermeiden: Sie vermischen Verantwortung und erschweren Wechsel.
- Datenschutz: Zugangsdaten schützen Zugang zu Personendaten. Eine Kompromittierung kann Pflichten zur Meldung auslösen. Informieren Sie bei Verdacht die verantwortliche Stelle und holen Sie fachlichen Rat.
- Fremde Erweiterungen: Zusatzbausteine von Dritten können auf Zugangsdaten zugreifen. Siehe Community-Nodes prüfen.
- KI-Dienste: Schlüssel für KI-Dienste können Kosten verursachen, wenn sie missbraucht werden. Setzen Sie Limits und prüfen Sie die Nutzung.
| Massnahme | Wirkung | Aufwand |
|---|---|---|
| Credentials statt Klartext | Zugangsdaten getrennt vom Ablauf | Gering |
| Technisches Konto | Klarere Zuständigkeit | Mittel |
| Minimale Rechte | Weniger Schaden bei Missbrauch | Mittel |
| Schlüssel sichern | Credentials bleiben lesbar | Gering |
| Regelmässiger Wechsel | Alte Zugänge verfallen | Mittel |
| Exporte prüfen | Keine Weitergabe aus Versehen | Gering |
Ein Beispiel aus der Praxis
Ein Beispiel: Das Treuhandbüro in Bern prüft seine n8n-Abläufe und findet drei Stellen mit Klartext-Zugangsdaten. Frau Müller und die IT legen für jeden Dienst ein technisches Konto mit minimalen Rechten an, tragen die Zugangsdaten als Credentials ein und entfernen sie aus den Bausteinen. Den Verschlüsselungsschlüssel legt die IT im Passwortmanager des Büros ab.
Vorher: Zugangsdaten in Bausteinen und in Kopien der Abläufe, persönliche Konten im Einsatz. Nachher: Credentials mit klarer Zuständigkeit, ein Inventar mit Wechseldaten und ein Plan für den Verdachtsfall. Weil Kopien der alten Abläufe im Umlauf waren, wechselt das Büro vorsorglich die betroffenen Schlüssel und kontrolliert die Zugriffsprotokolle. Der Test der Abläufe nach dem Wechsel zeigt zwei vergessene Stellen, die korrigiert werden.
So hilft Ihnen Alpasana
Wenn Ihre Automatisierungen sicher aufgebaut und dokumentiert werden sollen, kann Alpasana unterstützen. Die KI-Beratung und digitale Transformation umfasst Prozessaufnahme, digitale Workflows und Automatisierungen, das Konzipieren von Schnittstellen, das Verbinden von Systemen und die Dokumentation der Umsetzung. Auch Einsatzregeln für KI-Agenten gehören dazu.
Projekte werden individuell offeriert.
Häufige Fragen
Sind Credentials in n8n sicher?
Sie sind verschlüsselt gespeichert, aber die Sicherheit hängt vom Schutz des Schlüssels, des Zugangs zu n8n und der Rechte der Konten ab. Prüfen Sie das Gesamtbild.
Was tue ich, wenn ich den Verdacht habe, dass ein Schlüssel bekannt wurde?
Entziehen Sie ihn sofort beim Dienst, erzeugen Sie einen neuen, tragen Sie ihn in n8n ein, prüfen Sie Protokolle auf Missbrauch und informieren Sie die verantwortlichen Personen. Bei Personendaten holen Sie fachlichen Rat.
Darf ich Zugangsdaten in einem Passwortmanager ablegen?
Ja, das ist empfehlenswert, für den Verschlüsselungsschlüssel und für Notfälle. Verwenden Sie dafür einen geschützten Bereich mit eingeschränktem Zugriff.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- n8n mit Docker installieren: Was sollte die IT vorbereiten?n8n Docker installieren: Checkliste für Ihre IT zu Server, Datenspeicherung, Zugriff und Sicherheit für einen sauber vorbereiteten n8n-Testbetrieb.
- Automatisierung und Datenschutz: Was vorher prüfen?Automatisierung Datenschutz prüfen: Verfolgen Sie Personendaten im Ablauf und klären Sie, wohin sie fliessen und was nach DSG und DSGVO zu beachten ist.
- Was ist ein API-Key und wie bewahre ich ihn sicher auf?API Key sicher speichern: Was der Schlüssel bedeutet, wo Sie ihn ablegen, was Sie nie tun sollten und wie Sie bei Verlust vorgehen, Schritt für Schritt.
- Codex im Firmenprojekt: Passwörter und Kundendaten schützenCodex Geheimnisse schützen: Checkliste, damit Passwörter, Schlüssel und Kundendaten nicht in Aufträge, Protokolle oder die Versionsverwaltung gelangen.
- Zapier mit ChatGPT verbinden: Was wird benötigt?Zapier ChatGPT verbinden: Welche Zugänge, Kosten und Einstellungen Sie brauchen, damit ein Zap Texte mit KI bearbeitet, und wie Sie das sicher testen.
- Copilot Kosten und Lizenzen fürs Büro klärenCopilot Kosten und Lizenzen: Klären Sie den Funktionsbedarf, prüfen Sie mögliche Lizenzposten und bereiten Sie einen Test im Büro vor, bevor Sie bestellen.