Credentials, API-Keys und Secrets gehören in den 1Password Vault "Hermes" und werden von dort abgerufen (via op CLI). Passwörter in .env-Dateien sind ebenfalls akzeptabel. Keine Secrets in Git-Repositories.
1Password Vaults
Vault
Zweck
Used By
Hermes
General secrets
Hermes Agent
Kubernetes ESO
K8s ExternalSecrets Operator
ESO → K8s Secrets
ESO (External Secrets Operator)
Liest aus Vault "Kubernetes ESO"
Failing ExternalSecrets burn 1000 requests/hr
Bei Problemen: ESO scale 0, warten, fixen, wieder scale 1
Bekannte Issues
mariadb-root Item in 1Password: PASSWORT IST FALSCH — echtes PW in /root/.my.cnf auf VM300
1Password CLI v2.35: assignment statements (username=val), NOT --username flags
op CLI: --reveal für blocked fields
Account-Level Rate Limit: 1Password rate-limited auf ACCOUNT-Ebene, nicht per SA. ESO (25 ExternalSecrets × 1h) kann das gemeinsame Kontingent erschöpfen → op item get auf Hermes Host schlägt fehl. Fix: ESO scale 0, 1h warten, refresh intervals auf 6h erhöhen. Siehe Solution Doc: docs/solutions/architecture/2026-07-24-1password-account-level-rate-limit.md