概述
hermes secrets 在进程启动时从外部密钥管理器拉取 API 密钥,无需将它们保存在 ~/.hermes/.env 中。支持 Bitwarden Secrets Manager 和 1Password。详见 secrets 用户指南。
hermes secrets {bitwarden|bw|onepassword|op|1password}
子命令
bitwarden(bw)
管理 Bitwarden Secrets Manager 集成。
hermes secrets bitwarden setup # 交互式向导
hermes secrets bitwarden install # 下载固定版本的 bws 二进制(v2.0.0)
hermes secrets bitwarden status # 显示配置和令牌验证状态
hermes secrets bitwarden token # 轮换访问令牌
hermes secrets bitwarden sync # 立即拉取密钥
hermes secrets bitwarden disable # 关闭集成
onepassword(op、1password)
通过 op:// 引用管理 1Password 集成。
hermes secrets onepassword setup # 验证 op CLI 并启用
hermes secrets onepassword status # 显示配置和引用
hermes secrets onepassword token # 轮换服务账户令牌
hermes secrets onepassword set VAR ref # 将环境变量映射到 op:// 引用
hermes secrets onepassword remove VAR # 删除映射
hermes secrets onepassword sync # 立即解析引用
hermes secrets onepassword disable # 关闭集成
常见场景
使用 Bitwarden Secrets Manager
hermes secrets bitwarden setup
hermes secrets bitwarden sync
映射 1Password 密钥
hermes secrets onepassword set OPENAI_API_KEY op://vault/openai/credential
hermes secrets onepassword sync
轮换令牌
hermes secrets bitwarden token
# 或
hermes secrets onepassword token
检查状态
hermes secrets bw status
hermes secrets op status
提示
- 密钥在进程启动时解析,因此不需要写入
~/.hermes/.env。 - 使用
install或setup子命令安装所需的 CLI(bws或op)。 status会验证令牌并显示集成是否就绪。- 在密钥库中添加或轮换密钥后,运行
sync使其生效。