Guía de despliegue

Cómo autoalojar Infisical en un VPS

Desplegar en un VPS Cloud →

Tutorial

Cómo autoalojar Infisical en un VPS

Autoalojamiento4 min de lectura6 pasos

Codificar secretos a fuego en archivos .env y rotarlos a mano de un entorno a otro es un incidente de seguridad en potencia. Infisical es un gestor de secretos open source (licencia MIT, 27,6 k estrellas) que centraliza cada clave de API, contraseña de base de datos y certificado en una única caja fuerte autoalojada, sincronizada automáticamente hacia sus aplicaciones, sus pipelines de CI y su equipo. Le explicamos cómo desplegarlo en un VPS en menos de 20 minutos.

Contenido· Por qué autoalojar su gestor de secretos1/5
  1. 01Por qué autoalojar su gestor de secretos
  2. 02Lo que le aporta Infisical autoalojado
  3. 03Requisitos
  4. 04Desplegar Infisical con Docker Compose
  5. 05Bloquee su instancia de Infisical inmediatamente después de la instalación

Por qué autoalojar su gestor de secretos

Almacenar los secretos en una caja fuerte SaaS supone hacer transitar sus credenciales más sensibles por el servidor de un tercero. Autoalojar Infisical mantiene cada secreto en su propia infraestructura, bajo sus propios controles de acceso y registros de auditoría. También elimina una suscripción SaaS recurrente: Infisical está bajo licencia MIT, es gratuito de autoalojar y sustituye directamente a herramientas de pago como Doppler (6 $/desarrollador/mes) o a la complejidad de HashiCorp Vault. Con un solo VPS y un nombre de dominio, todo su equipo y cada uno de sus pipelines de CI pueden recuperar los secretos por programación: se acabaron los archivos .env subidos por accidente.

Lo que le aporta Infisical autoalojado

  • Una caja fuerte centralizada para cada entorno (dev, staging, prod) con políticas de acceso por entorno.
  • SDK nativos para Node.js, Python, Go, Java, Ruby y otros: inyecte los secretos en tiempo de ejecución, en lugar de mediante archivos .env.
  • Integraciones con GitHub Actions, GitLab CI, CircleCI y Jenkins: los secretos se sincronizan automáticamente hacia sus pipelines.
  • Un control de acceso basado en roles, tokens de servicio e identidades de máquina, sin credenciales root compartidas.
  • Un registro de auditoría completo: cada lectura, escritura y rotación queda registrada con el usuario, la IP y la marca de tiempo.
  • Rotación y versionado de los secretos: vuelva a una versión anterior de un secreto con un solo clic si una credencial queda comprometida.

Requisitos

Un VPS con al menos 2 vCPU y 4 GB de RAM bajo Ubuntu 22.04 (PostgreSQL y Node.js consumen mucha memoria cuando procesan peticiones concurrentes). Docker y Docker Compose instalados. Un nombre de dominio que apunte a su VPS: Infisical exige una URL pública para las redirecciones OAuth, los enlaces de invitación por correo electrónico y el modelo de seguridad del navegador (SITE_URL no es opcional).

Desplegar Infisical con Docker Compose

  1. Generar los secretos

    Infisical necesita dos secretos independientes: una ENCRYPTION_KEY (hex de 16 bytes: openssl rand -hex 16) para cifrar en reposo los datos de la caja fuerte, y un AUTH_SECRET (cadena aleatoria: openssl rand -base64 32) para firmar los tokens JWT. Guarde ambos en un archivo .env junto a su archivo Compose: no suba nunca ese archivo al control de versiones.

  2. Redactar el archivo Compose

    La stack consta de tres servicios: postgres:14-alpine (el almacén de secretos), redis:alpine (tareas en segundo plano y caché de sesión) e infisical/infisical:latest (la aplicación, puerto 8080). Indique DB_CONNECTION_URI, REDIS_URL, SITE_URL (su dominio, https://secrets.su-dominio.com) y los dos secretos. Arranque la stack con docker compose up -d.

  3. Configurar un reverse proxy

    Infisical exige HTTPS: sin un certificado TLS válido, el navegador bloquea los flujos OAuth. Apunte Caddy al puerto 8080: secrets.su-dominio.com { reverse_proxy localhost:8080 }. Caddy aprovisiona automáticamente un certificado Let's Encrypt. Reinicie Caddy y compruebe que https://secrets.su-dominio.com muestra la página de registro.

  4. Crear la primera cuenta de administrador

    Abra su dominio en un navegador y registre el primer usuario: esa cuenta obtiene automáticamente los privilegios de administrador. Cree después su primer proyecto (un espacio de nombres lógico para secretos relacionados), añada entornos (dev, staging, prod) e invite a los miembros de su equipo.

  5. Integrar con sus aplicaciones y su CI

    Instale la CLI de Infisical (npm install -g @infisical/cli) o un SDK en su proyecto. Ejecute infisical run -- node server.js para inyectar los secretos en tiempo de ejecución: su aplicación lee process.env.MY_SECRET como si procediera de un .env local, pero el valor viene de la caja fuerte. Para GitHub Actions, instale la action oficial de Infisical y añada un token de servicio como secreto del repositorio.

  6. Conectarse por primera vez

    Abra la dirección /admin/signup de su instancia cuanto antes: es el asistente de un solo uso que crea la cuenta de Super Admin y luego su organización. El primero que llegue a esa pantalla se convierte en administrador de la instancia.

Bloquee su instancia de Infisical inmediatamente después de la instalación

Antes de invitar a su equipo, desactive la página de registro público en Settings → Authentication → Allow signups. Infisical solo acepta entonces a los usuarios invitados por un administrador. Active también la verificación por correo electrónico y, si su equipo usa OAuth de GitHub o de Google, configure esos proveedores en Settings → SSO: son más seguros que un inicio de sesión con contraseña únicamente.

Despliegue Infisical en su VPS con un solo clic

No deje que sus secretos sigan filtrándose por archivos .env y mensajes de Slack. ServOrbit aprovisiona una instancia de Infisical lista para usar en un VPS — PostgreSQL, Redis y HTTPS incluidos.

¿Necesita ayuda?

Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.

Escribir por WhatsAppse abre en una pestaña nueva