Descifrar en tiempo de ejecución con --ask-vault-pass
Proporcione la contraseña a un play
Descifrar en tiempo de ejecución con --ask-vault-pass es una lección gratuita de Ansible Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ansible Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ansible Academy incluye 4 lecciones en total.
Descifre en el momento adecuado
Los secretos de Vault permanecen cifrados en el disco. La clave está en proporcionar a Ansible la contraseña exactamente cuando un play necesite leerlos. 🔑
Solicite la contraseña
Añada --ask-vault-pass a ansible-playbook y Ansible solicitará la contraseña de Vault una vez antes de comenzar la ejecución.
ansible-playbook site.yml --ask-vault-passUna contraseña para toda la ejecución
Una sola solicitud desbloquea todos los archivos y valores en línea de Vault que utilice el play. Ansible los descifra únicamente en memoria. 🧠
Si falta la contraseña, la ejecución falla rápidamente
Ejecute un play que necesite Vault sin proporcionar una contraseña y Ansible se detendrá con un error claro de descifrado antes de causar daños.
ERROR! Attempting to decrypt but no vault secrets foundUse un archivo de contraseñas
Para ejecuciones desatendidas, indique un --vault-password-file en lugar de escribir la contraseña. Mantenga ese archivo fuera de Git y protegido.
ansible-playbook site.yml --vault-password-file ~/.vault_passEstablézcalo en ansible.cfg
Para no tener que indicar la opción cada vez, declare el archivo de contraseñas en vault_password_file, dentro de su ansible.cfg.
[defaults]
vault_password_file = ~/.vault_passO use una variable de entorno
La variable de entorno ANSIBLE_VAULT_PASSWORD_FILE realiza la misma función y resulta práctica en CI, donde no puede editar la configuración.
export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_passVault IDs para muchos secretos
Administre varias contraseñas con --vault-id y etiquete cada una para que los secretos de desarrollo y producción utilicen claves diferentes.
ansible-playbook site.yml --vault-id prod@~/.vault_prodTambién otros comandos
Las mismas opciones funcionan con los comandos ad hoc de ansible y con ansible-vault, no solo con ansible-playbook.
ansible all -m debug -a "msg={{ db_password }}" --ask-vault-passProteja la contraseña
Vault es tan seguro como el lugar donde almacene su contraseña. Utilice un gestor de secretos o un archivo con acceso restringido; nunca confirme la contraseña en el repositorio.
Cree un script para obtener la contraseña
Un archivo de contraseña de Vault incluso puede ser un script ejecutable que imprima la contraseña, lo que le permite obtener secretos de un servidor de Vault.
ansible-playbook site.yml --vault-password-file get-pass.shComprobación rápida
Ejecuta un playbook que lee variables protegidas con Vault y quiere escribir la contraseña una sola vez.
Resumen
Desbloquea secretos durante la ejecución con --ask-vault-pass, un archivo de contraseña o una variable de entorno. Ansible solo descifra en memoria. ✨
Preguntas frecuentes
¿La lección «Descifrar en tiempo de ejecución con --ask-vault-pass» es gratis?
Sí — el texto completo de «Descifrar en tiempo de ejecución con --ask-vault-pass» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ansible Academy, actualiza a CoddyKit PRO. El curso de Ansible Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Descifrar en tiempo de ejecución con --ask-vault-pass»?
Proporcione la contraseña a un play Practicas Ansible Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ansible Academy?
No se requiere experiencia previa. Ansible Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Descifrar en tiempo de ejecución con --ask-vault-pass»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ansible Academy?
Sí. Cada lección de Ansible Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cifrar un archivo con ansible-vault create
- Editar, ver y cambiar la clave de archivos Vault
- Cifrar una sola variable en línea
- Descifrar en tiempo de ejecución con --ask-vault-pass