0Pricing
Ansible Academy · Lektion

Zur Laufzeit mit --ask-vault-pass entschlüsseln

Übergeben Sie das Passwort an ein Play.

Zur Laufzeit mit --ask-vault-pass entschlüsseln ist eine kostenlose Ansible Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ansible Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ansible Academy-Kurs umfasst insgesamt 4 Lektionen.

Zum richtigen Zeitpunkt entschlüsseln

Vault-Geheimnisse bleiben auf der Festplatte verschlüsselt. Entscheidend ist, Ansible genau dann das Passwort zu geben, wenn ein Play die Geheimnisse lesen muss. 🔑

Nach dem Passwort fragen

Fügen Sie --ask-vault-pass zu ansible-playbook hinzu. Ansible fragt dann einmal nach dem Vault-Passwort, bevor der Durchlauf beginnt.

ansible-playbook site.yml --ask-vault-pass

Ein Passwort für den gesamten Durchlauf

Diese einmalige Abfrage entsperrt jede Vault-Datei und jeden Inline-Wert, auf die das Play zugreift. Ansible entschlüsselt sie ausschließlich im Arbeitsspeicher. 🧠

Ohne Passwort wird der Lauf sofort abgebrochen

Wenn Sie ein Play ausführen, das Vault benötigt, ohne ein Passwort anzugeben, bricht Ansible mit einem eindeutigen Entschlüsselungsfehler ab, bevor Schaden entstehen kann.

ERROR! Attempting to decrypt but no vault secrets found

Eine Passwortdatei verwenden

Für unbeaufsichtigte Durchläufe geben Sie statt einer manuellen Eingabe eine --vault-password-file an. Halten Sie diese Datei aus Git heraus und schützen Sie sie angemessen.

ansible-playbook site.yml --vault-password-file ~/.vault_pass

In ansible.cfg festlegen

Damit Sie das Flag nicht jedes Mal angeben müssen, legen Sie die Passwortdatei unter vault_password_file in Ihrer ansible.cfg fest.

[defaults]
vault_password_file = ~/.vault_pass

Oder eine Umgebungsvariable verwenden

Die Umgebungsvariable ANSIBLE_VAULT_PASSWORD_FILE erfüllt denselben Zweck und ist praktisch in CI-Umgebungen, in denen Sie die Konfiguration nicht bearbeiten können.

export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_pass

Vault-IDs für mehrere Geheimnisse

Verwalten Sie mehrere Passwörter mit --vault-id und versehen Sie jedes mit einer Bezeichnung, damit Entwicklungs- und Produktionsgeheimnisse unterschiedliche Schlüssel verwenden.

ansible-playbook site.yml --vault-id prod@~/.vault_prod

Auch andere Befehle

Dieselben Optionen funktionieren auch mit ansible-Ad-hoc-Befehlen und mit ansible-vault selbst, nicht nur mit ansible-playbook.

ansible all -m debug -a "msg={{ db_password }}" --ask-vault-pass

Passwort sicher aufbewahren

Vault ist nur so sicher wie der Ort, an dem Sie sein Passwort speichern. Verwenden Sie einen Secrets Manager oder eine Datei mit eingeschränkten Zugriffsrechten, und committen Sie es niemals.

Passwortquelle per Skript festlegen

Eine Vault-Passwortdatei kann sogar ein ausführbares Skript sein, das das Passwort ausgibt und so Geheimnisse von einem Vault-Server abruft.

ansible-playbook site.yml --vault-password-file get-pass.sh

Kurzer Check

Sie führen ein Playbook aus, das verschlüsselte Variablen liest, und möchten das Passwort einmal eingeben.

Zusammenfassung

Sie entsperren Geheimnisse zur Laufzeit mit --ask-vault-pass, einer Passwortdatei oder einer Umgebungsvariablen. Ansible entschlüsselt nur im Arbeitsspeicher. ✨

Häufig gestellte Fragen

Ist die Lektion „Zur Laufzeit mit --ask-vault-pass entschlüsseln“ kostenlos?

Ja — der vollständige Text von „Zur Laufzeit mit --ask-vault-pass entschlüsseln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ansible Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ansible Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Zur Laufzeit mit --ask-vault-pass entschlüsseln“?

Übergeben Sie das Passwort an ein Play. Du übst Ansible Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ansible Academy zu starten?

Keine Vorkenntnisse erforderlich. Ansible Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Zur Laufzeit mit --ask-vault-pass entschlüsseln“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ansible Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ansible Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Eine Datei mit ansible-vault create verschlüsseln
  2. Vault-Dateien bearbeiten, anzeigen und neu verschlüsseln
  3. Eine einzelne Variable inline verschlüsseln
  4. Zur Laufzeit mit --ask-vault-pass entschlüsseln
← Zurück zu Ansible Academy