← Volver al blog

Variables de entorno y credenciales de n8n: checklist para una instancia compartida

Checklist para llevar un workflow de práctica a una instancia compartida de n8n: clave de cifrado, credenciales, uso compartido, proyectos y variables de entorno.

Una llave que pasa de un portátil a un armario de servidor compartido, representando la clave de cifrado de n8n llevada a una instancia compartida

Comprobado con la documentación de n8n el .

Antes de empezar: qué se mueve y qué no

Seguramente creaste un workflow de práctica en tu portátil y ahora tu equipo lo quiere en una instancia de n8n compartida o autoalojada. Este checklist cubre las comprobaciones más importantes para ese traslado: la clave de cifrado, las credenciales de n8n, el uso compartido y los traslados entre proyectos, y las variables de entorno de n8n que controlan el acceso. Está pensado para responsables técnicos y para equipos que usan n8n en una empresa.

El alcance es limitado. Este checklist no trata la función Variables de n8n, los almacenes de secretos externos ni la exportación e importación entre instancias. Trata la configuración de la instancia y los traslados entre proyectos dentro de una misma instancia. Las páginas de la documentación de n8n en las que se basa no indican números de versión, así que comprueba los valores por defecto y la disponibilidad por plan en la versión que uses.

Como sugerencia editorial, haz una lista de todas las credenciales que usa el workflow antes de mover nada.

La mayoría de los puntos siguientes son sugerencias editoriales. La documentación solo presenta dos de ellos como requisitos, y las secciones de clave de cifrado y de credenciales los marcan donde corresponde.

Sources: Set a custom encryption key | Deploy | n8n Docs, Credentials | Deploy | n8n Docs

Comprobaciones de la clave de cifrado

La documentación de n8n indica que n8n crea una clave de cifrado aleatoria la primera vez que se inicia. Guarda la clave en la carpeta ~/.n8n y la usa para cifrar las credenciales antes de almacenarlas. Puedes proporcionar tu propia clave con la variable de entorno N8N_ENCRYPTION_KEY, pero solo si todavía no hay ninguna clave en el archivo de configuración. En modo cola, todos los workers deben tener esa variable definida.

La documentación no describe la rotación de la clave, la recuperación si se pierde ni cómo migrar a una clave nueva. Por eso conviene decidir la clave antes del primer arranque.

Los ajustes de seguridad incluyen N8N_ENFORCE_SETTINGS_FILE_PERMISSIONS, que por defecto es false. Si lo pones en true, n8n intenta aplicar permisos 0600 al archivo de configuración que contiene la clave. La documentación dice que lo intenta, así que el resultado no está garantizado. Este ajuste solo se aplica a instancias autoalojadas.

Las variables sensibles admiten el sufijo _FILE, que hace que n8n lea el valor desde un archivo aparte. La documentación no enumera todas las variables que admiten este sufijo, así que revisa la tabla de la documentación para la variable de la clave antes de depender de ello.

Sources: Set a custom encryption key | Deploy | n8n Docs, Credentials | Deploy | n8n Docs, Security | Deploy | n8n Docs

Comprobaciones de las credenciales de n8n

Si usas sobrescrituras de credenciales, revisa CREDENTIALS_OVERWRITE_PERSISTENCE. Por defecto es false. Según la documentación de n8n, lo necesitas en modo multiinstancia o en modo cola para que las sobrescrituras lleguen a los workers. Si no usas sobrescrituras, puedes omitirlo.

Una vez que el workflow esté en la instancia compartida, te sugerimos recrear allí cada credencial. Ponle a cada una un nombre claro para que tus compañeros sepan a qué servicio y a qué cuenta conecta. La convención de nombres es una sugerencia editorial, no algo que exija la documentación.

Sources: Credentials | Deploy | n8n Docs

Comprobaciones de uso compartido y proyectos

Tarjetas de credenciales que se mueven entre carpetas de proyectos con los hilos de uso compartido cortados, representando un traslado de proyecto en n8n
Diagrama conceptual: credenciales que se mueven entre carpetas de proyectos.

Antes de depender del uso compartido, confirma que tu plan lo admite. La disponibilidad por plan puede cambiar, así que compruébala para tu propia edición.

Disponibilidad de funciones por edición, según la documentación de n8n
Funciónn8n CloudAutoalojado
Compartir credencialesTodos los planesBusiness, Enterprise
Proyectos y RBACTodos los planesRegistered Community, Business, Enterprise
Límites de proyectos y rolesVarían según el plan; cifras no documentadasVarían según el plan; cifras no documentadas

Aquí importan algunas reglas de la documentación de n8n. Los usuarios pueden compartir las credenciales de las que son propietarios. Si una credencial pertenece a un proyecto, solo los administradores del proyecto pueden compartirla. Los propietarios y administradores de la instancia pueden ver y compartir todas las credenciales. Un usuario que recibe una credencial compartida no puede ver ni editar sus detalles. Como sugerencia editorial, haz que las credenciales pertenezcan a un proyecto y no a una persona.

Mover un workflow o una credencial elimina todo su uso compartido existente. Además, un workflow puede dejar de funcionar si las credenciales que necesita no están disponibles en el proyecto de destino.

Un orden sugerido para mover un proyecto

  1. Revisa el plan: Confirma que tu edición admite proyectos y uso compartido.
  2. Ubica las credenciales: Asegúrate de que el proyecto de destino puede usar las credenciales que necesita el workflow.
  3. Mueve: Mueve el workflow al proyecto de destino.
  4. Vuelve a compartir: Comparte de nuevo el workflow y las credenciales.
  5. Vuelve a ejecutar: Ejecuta el workflow una vez para confirmar que sigue funcionando.

Sources: Share credentials securely | Administer | n8n Docs, Organize work in projects | Administer | n8n Docs

Refuerzo del acceso a variables de entorno y archivos

Un portapapeles junto a un armario cerrado con llave, representando el refuerzo del acceso a las variables de entorno de n8n
Ilustración conceptual de las comprobaciones de refuerzo.

En la documentación actual de n8n, N8N_BLOCK_ENV_ACCESS_IN_NODE es false por defecto. Con ese valor, los usuarios pueden leer las variables de entorno de n8n en expresiones y en el nodo Code. En una instancia compartida, podrías ponerlo en true para que los usuarios no puedan leerlas. Bloquear o no este acceso es una decisión editorial.

Si bloqueas el acceso, prueba todos los workflows que usan $env antes de anunciar que están en producción. Cualquier workflow que lea variables de entorno de n8n mediante $env deja de recibir esos valores cuando se bloquea el acceso.

Sources: Security | Deploy | n8n Docs

Cómo saber que has terminado, y solución de problemas

Una sección está terminada cuando has marcado todos los puntos de su checklist y el workflow se ejecuta en la instancia compartida dentro del proyecto previsto. Si un workflow deja de funcionar tras un traslado, revisa las causas de esta tabla. Son sugerencias sobre dónde mirar primero, no un diagnóstico completo.

Dónde mirar primero cuando un workflow falla tras un traslado
SíntomaChecklist que revisar
El workflow deja de funcionar tras mover el proyectoUso compartido y proyectos: ubicar las credenciales
Los compañeros perdieron el accesoUso compartido y proyectos: paso de volver a compartir
Los workers no pueden usar credenciales en modo colaClave de cifrado: la clave en cada worker
Los workers ignoran las sobrescriturasCredenciales de n8n: persistencia de sobrescrituras
Las expresiones o nodos Code no pueden leer valores de entornoRefuerzo del acceso a variables de entorno y archivos

Sources: Set a custom encryption key | Deploy | n8n Docs, Credentials | Deploy | n8n Docs, Security | Deploy | n8n Docs, Organize work in projects | Administer | n8n Docs

Ponlo en práctica

Retos prácticos de n8n

Elige un reto y construye un workflow que funcione en tu propio entorno de n8n, con cinco pistas progresivas por reto.

Prueba un reto práctico

Para tu equipo

Programas de formación en n8n a medida para un equipo o departamento, en tu propia instancia de n8n y con tus herramientas y datos.

Formación para tu equipo