Zur Laufzeit mit --ask-vault-pass entschlüsseln
Übergeben Sie das Passwort an ein Play.
Zur Laufzeit mit --ask-vault-pass entschlüsseln ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Zum richtigen Zeitpunkt entschlüsseln
Vault-Geheimnisse bleiben auf der Festplatte verschlüsselt. Entscheidend ist, Ansible genau dann das Passwort zu geben, wenn ein Play die Geheimnisse lesen muss. 🔑
Nach dem Passwort fragen
Fügen Sie --ask-vault-pass zu ansible-playbook hinzu. Ansible fragt dann einmal nach dem Vault-Passwort, bevor der Durchlauf beginnt.
ansible-playbook site.yml --ask-vault-passEin Passwort für den gesamten Durchlauf
Diese einmalige Abfrage entsperrt jede Vault-Datei und jeden Inline-Wert, auf die das Play zugreift. Ansible entschlüsselt sie ausschließlich im Arbeitsspeicher. 🧠
Ohne Passwort wird der Lauf sofort abgebrochen
Wenn Sie ein Play ausführen, das Vault benötigt, ohne ein Passwort anzugeben, bricht Ansible mit einem eindeutigen Entschlüsselungsfehler ab, bevor Schaden entstehen kann.
ERROR! Attempting to decrypt but no vault secrets foundEine Passwortdatei verwenden
Für unbeaufsichtigte Durchläufe geben Sie statt einer manuellen Eingabe eine --vault-password-file an. Halten Sie diese Datei aus Git heraus und schützen Sie sie angemessen.
ansible-playbook site.yml --vault-password-file ~/.vault_passIn ansible.cfg festlegen
Damit Sie das Flag nicht jedes Mal angeben müssen, legen Sie die Passwortdatei unter vault_password_file in Ihrer ansible.cfg fest.
[defaults]
vault_password_file = ~/.vault_passOder eine Umgebungsvariable verwenden
Die Umgebungsvariable ANSIBLE_VAULT_PASSWORD_FILE erfüllt denselben Zweck und ist praktisch in CI-Umgebungen, in denen Sie die Konfiguration nicht bearbeiten können.
export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_passVault-IDs für mehrere Geheimnisse
Verwalten Sie mehrere Passwörter mit --vault-id und versehen Sie jedes mit einer Bezeichnung, damit Entwicklungs- und Produktionsgeheimnisse unterschiedliche Schlüssel verwenden.
ansible-playbook site.yml --vault-id prod@~/.vault_prodAuch andere Befehle
Dieselben Optionen funktionieren auch mit ansible-Ad-hoc-Befehlen und mit ansible-vault selbst, nicht nur mit ansible-playbook.
ansible all -m debug -a "msg={{ db_password }}" --ask-vault-passPasswort sicher aufbewahren
Vault ist nur so sicher wie der Ort, an dem Sie sein Passwort speichern. Verwenden Sie einen Secrets Manager oder eine Datei mit eingeschränkten Zugriffsrechten, und committen Sie es niemals.
Passwortquelle per Skript festlegen
Eine Vault-Passwortdatei kann sogar ein ausführbares Skript sein, das das Passwort ausgibt und so Geheimnisse von einem Vault-Server abruft.
ansible-playbook site.yml --vault-password-file get-pass.shKurzer Check
Sie führen ein Playbook aus, das verschlüsselte Variablen liest, und möchten das Passwort einmal eingeben.
Zusammenfassung
Sie entsperren Geheimnisse zur Laufzeit mit --ask-vault-pass, einer Passwortdatei oder einer Umgebungsvariablen. Ansible entschlüsselt nur im Arbeitsspeicher. ✨
Häufig gestellte Fragen
Ist die Lektion „Zur Laufzeit mit --ask-vault-pass entschlüsseln“ kostenlos?
Ja — der vollständige Text von „Zur Laufzeit mit --ask-vault-pass entschlüsseln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zur Laufzeit mit --ask-vault-pass entschlüsseln“?
Übergeben Sie das Passwort an ein Play. Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um DevOps Bootcamp zu starten?
Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Zur Laufzeit mit --ask-vault-pass entschlüsseln“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?
Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Eine Datei mit ansible-vault create verschlüsseln
- Vault-Dateien bearbeiten, anzeigen und neu verschlüsseln
- Eine einzelne Variable inline verschlüsseln
- Zur Laufzeit mit --ask-vault-pass entschlüsseln