Variables de entorno y credenciales de n8n: checklist para una instancia compartida
Checklist para llevar un workflow de práctica a una instancia compartida de n8n: clave de cifrado, credenciales, uso compartido, proyectos y variables de entorno.

Comprobado con la documentación de n8n el .
Antes de empezar: qué se mueve y qué no
Seguramente creaste un workflow de práctica en tu portátil y ahora tu equipo lo quiere en una instancia de n8n compartida o autoalojada. Este checklist cubre las comprobaciones más importantes para ese traslado: la clave de cifrado, las credenciales de n8n, el uso compartido y los traslados entre proyectos, y las variables de entorno de n8n que controlan el acceso. Está pensado para responsables técnicos y para equipos que usan n8n en una empresa.
El alcance es limitado. Este checklist no trata la función Variables de n8n, los almacenes de secretos externos ni la exportación e importación entre instancias. Trata la configuración de la instancia y los traslados entre proyectos dentro de una misma instancia. Las páginas de la documentación de n8n en las que se basa no indican números de versión, así que comprueba los valores por defecto y la disponibilidad por plan en la versión que uses.
Como sugerencia editorial, haz una lista de todas las credenciales que usa el workflow antes de mover nada.
La mayoría de los puntos siguientes son sugerencias editoriales. La documentación solo presenta dos de ellos como requisitos, y las secciones de clave de cifrado y de credenciales los marcan donde corresponde.
Sources: Set a custom encryption key | Deploy | n8n Docs, Credentials | Deploy | n8n Docs
Comprobaciones de la clave de cifrado
La documentación de n8n indica que n8n crea una clave de cifrado aleatoria la primera vez que se inicia. Guarda la clave en la carpeta ~/.n8n y la usa para cifrar las credenciales antes de almacenarlas. Puedes proporcionar tu propia clave con la variable de entorno N8N_ENCRYPTION_KEY, pero solo si todavía no hay ninguna clave en el archivo de configuración. En modo cola, todos los workers deben tener esa variable definida.
La documentación no describe la rotación de la clave, la recuperación si se pierde ni cómo migrar a una clave nueva. Por eso conviene decidir la clave antes del primer arranque.
Los ajustes de seguridad incluyen N8N_ENFORCE_SETTINGS_FILE_PERMISSIONS, que por defecto es false. Si lo pones en true, n8n intenta aplicar permisos 0600 al archivo de configuración que contiene la clave. La documentación dice que lo intenta, así que el resultado no está garantizado. Este ajuste solo se aplica a instancias autoalojadas.
Las variables sensibles admiten el sufijo _FILE, que hace que n8n lea el valor desde un archivo aparte. La documentación no enumera todas las variables que admiten este sufijo, así que revisa la tabla de la documentación para la variable de la clave antes de depender de ello.
Sources: Set a custom encryption key | Deploy | n8n Docs, Credentials | Deploy | n8n Docs, Security | Deploy | n8n Docs
Comprobaciones de las credenciales de n8n
Si usas sobrescrituras de credenciales, revisa CREDENTIALS_OVERWRITE_PERSISTENCE. Por defecto es false. Según la documentación de n8n, lo necesitas en modo multiinstancia o en modo cola para que las sobrescrituras lleguen a los workers. Si no usas sobrescrituras, puedes omitirlo.
Una vez que el workflow esté en la instancia compartida, te sugerimos recrear allí cada credencial. Ponle a cada una un nombre claro para que tus compañeros sepan a qué servicio y a qué cuenta conecta. La convención de nombres es una sugerencia editorial, no algo que exija la documentación.
Sources: Credentials | Deploy | n8n Docs
Comprobaciones de uso compartido y proyectos

Antes de depender del uso compartido, confirma que tu plan lo admite. La disponibilidad por plan puede cambiar, así que compruébala para tu propia edición.
| Función | n8n Cloud | Autoalojado |
|---|---|---|
| Compartir credenciales | Todos los planes | Business, Enterprise |
| Proyectos y RBAC | Todos los planes | Registered Community, Business, Enterprise |
| Límites de proyectos y roles | Varían según el plan; cifras no documentadas | Varían según el plan; cifras no documentadas |
Aquí importan algunas reglas de la documentación de n8n. Los usuarios pueden compartir las credenciales de las que son propietarios. Si una credencial pertenece a un proyecto, solo los administradores del proyecto pueden compartirla. Los propietarios y administradores de la instancia pueden ver y compartir todas las credenciales. Un usuario que recibe una credencial compartida no puede ver ni editar sus detalles. Como sugerencia editorial, haz que las credenciales pertenezcan a un proyecto y no a una persona.
Mover un workflow o una credencial elimina todo su uso compartido existente. Además, un workflow puede dejar de funcionar si las credenciales que necesita no están disponibles en el proyecto de destino.
Un orden sugerido para mover un proyecto
- Revisa el plan: Confirma que tu edición admite proyectos y uso compartido.
- Ubica las credenciales: Asegúrate de que el proyecto de destino puede usar las credenciales que necesita el workflow.
- Mueve: Mueve el workflow al proyecto de destino.
- Vuelve a compartir: Comparte de nuevo el workflow y las credenciales.
- Vuelve a ejecutar: Ejecuta el workflow una vez para confirmar que sigue funcionando.
Sources: Share credentials securely | Administer | n8n Docs, Organize work in projects | Administer | n8n Docs
Refuerzo del acceso a variables de entorno y archivos

En la documentación actual de n8n, N8N_BLOCK_ENV_ACCESS_IN_NODE es false por defecto. Con ese valor, los usuarios pueden leer las variables de entorno de n8n en expresiones y en el nodo Code. En una instancia compartida, podrías ponerlo en true para que los usuarios no puedan leerlas. Bloquear o no este acceso es una decisión editorial.
Si bloqueas el acceso, prueba todos los workflows que usan $env antes de anunciar que están en producción. Cualquier workflow que lea variables de entorno de n8n mediante $env deja de recibir esos valores cuando se bloquea el acceso.
Sources: Security | Deploy | n8n Docs
Cómo saber que has terminado, y solución de problemas
Una sección está terminada cuando has marcado todos los puntos de su checklist y el workflow se ejecuta en la instancia compartida dentro del proyecto previsto. Si un workflow deja de funcionar tras un traslado, revisa las causas de esta tabla. Son sugerencias sobre dónde mirar primero, no un diagnóstico completo.
| Síntoma | Checklist que revisar |
|---|---|
| El workflow deja de funcionar tras mover el proyecto | Uso compartido y proyectos: ubicar las credenciales |
| Los compañeros perdieron el acceso | Uso compartido y proyectos: paso de volver a compartir |
| Los workers no pueden usar credenciales en modo cola | Clave de cifrado: la clave en cada worker |
| Los workers ignoran las sobrescrituras | Credenciales de n8n: persistencia de sobrescrituras |
| Las expresiones o nodos Code no pueden leer valores de entorno | Refuerzo del acceso a variables de entorno y archivos |
Sources: Set a custom encryption key | Deploy | n8n Docs, Credentials | Deploy | n8n Docs, Security | Deploy | n8n Docs, Organize work in projects | Administer | n8n Docs


