0Pricing
DevOps Bootcamp · Lección

Descifrar en tiempo de ejecución con --ask-vault-pass

Proporcione la contraseña a un play

Descifrar en tiempo de ejecución con --ask-vault-pass es una lección gratuita de DevOps Bootcamp en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de DevOps Bootcamp, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de DevOps Bootcamp incluye 4 lecciones en total.

Descifre en el momento adecuado

Los secretos de Vault permanecen cifrados en el disco. La clave está en proporcionar a Ansible la contraseña exactamente cuando un play necesite leerlos. 🔑

Solicite la contraseña

Añada --ask-vault-pass a ansible-playbook y Ansible solicitará la contraseña de Vault una vez antes de comenzar la ejecución.

ansible-playbook site.yml --ask-vault-pass

Una contraseña para toda la ejecución

Una sola solicitud desbloquea todos los archivos y valores en línea de Vault que utilice el play. Ansible los descifra únicamente en memoria. 🧠

Si falta la contraseña, la ejecución falla rápidamente

Ejecute un play que necesite Vault sin proporcionar una contraseña y Ansible se detendrá con un error claro de descifrado antes de causar daños.

ERROR! Attempting to decrypt but no vault secrets found

Use un archivo de contraseñas

Para ejecuciones desatendidas, indique un --vault-password-file en lugar de escribir la contraseña. Mantenga ese archivo fuera de Git y protegido.

ansible-playbook site.yml --vault-password-file ~/.vault_pass

Establézcalo en ansible.cfg

Para no tener que indicar la opción cada vez, declare el archivo de contraseñas en vault_password_file, dentro de su ansible.cfg.

[defaults]
vault_password_file = ~/.vault_pass

O use una variable de entorno

La variable de entorno ANSIBLE_VAULT_PASSWORD_FILE realiza la misma función y resulta práctica en CI, donde no puede editar la configuración.

export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_pass

Vault IDs para muchos secretos

Administre varias contraseñas con --vault-id y etiquete cada una para que los secretos de desarrollo y producción utilicen claves diferentes.

ansible-playbook site.yml --vault-id prod@~/.vault_prod

También otros comandos

Las mismas opciones funcionan con los comandos ad hoc de ansible y con ansible-vault, no solo con ansible-playbook.

ansible all -m debug -a "msg={{ db_password }}" --ask-vault-pass

Proteja la contraseña

Vault es tan seguro como el lugar donde almacene su contraseña. Utilice un gestor de secretos o un archivo con acceso restringido; nunca confirme la contraseña en el repositorio.

Cree un script para obtener la contraseña

Un archivo de contraseña de Vault incluso puede ser un script ejecutable que imprima la contraseña, lo que le permite obtener secretos de un servidor de Vault.

ansible-playbook site.yml --vault-password-file get-pass.sh

Comprobación rápida

Ejecuta un playbook que lee variables protegidas con Vault y quiere escribir la contraseña una sola vez.

Resumen

Desbloquea secretos durante la ejecución con --ask-vault-pass, un archivo de contraseña o una variable de entorno. Ansible solo descifra en memoria. ✨

Preguntas frecuentes

¿La lección «Descifrar en tiempo de ejecución con --ask-vault-pass» es gratis?

Sí — el texto completo de «Descifrar en tiempo de ejecución con --ask-vault-pass» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de DevOps Bootcamp, actualiza a CoddyKit PRO. El curso de DevOps Bootcamp incluye 4 lecciones en total.

¿Qué aprenderé en «Descifrar en tiempo de ejecución con --ask-vault-pass»?

Proporcione la contraseña a un play Practicas DevOps Bootcamp con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar DevOps Bootcamp?

No se requiere experiencia previa. DevOps Bootcamp en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Descifrar en tiempo de ejecución con --ask-vault-pass»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de DevOps Bootcamp?

Sí. Cada lección de DevOps Bootcamp incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cifrar un archivo con ansible-vault create
  2. Editar, ver y cambiar la clave de archivos Vault
  3. Cifrar una sola variable en línea
  4. Descifrar en tiempo de ejecución con --ask-vault-pass
← Volver a DevOps Bootcamp