0Pricing
DevOps Bootcamp · Leçon

Déchiffrer à l’exécution avec --ask-vault-pass

Fournissez le mot de passe à un play.

Déchiffrer à l’exécution avec --ask-vault-pass est une leçon DevOps Bootcamp gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage DevOps Bootcamp, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours DevOps Bootcamp comprend 4 leçons au total.

Déchiffrez au bon moment

Les secrets Vault restent chiffrés sur le disque. L’astuce consiste à fournir le mot de passe à Ansible exactement au moment où un scénario doit les lire. 🔑

Demandez le mot de passe

Ajoutez --ask-vault-pass à ansible-playbook : Ansible vous demandera le mot de passe Vault une fois avant le début de l’exécution.

ansible-playbook site.yml --ask-vault-pass

Un mot de passe pour toute l’exécution

Cette invite unique déverrouille chaque fichier Vault et chaque valeur intégrée consultés par le scénario. Ansible les déchiffre uniquement en mémoire. 🧠

Sans mot de passe, l’échec est immédiat

Exécutez un scénario qui nécessite Vault sans fournir de mot de passe, et Ansible s’arrête avec une erreur claire de déchiffrement avant d’effectuer la moindre action risquée.

ERROR! Attempting to decrypt but no vault secrets found

Utilisez un fichier de mot de passe

Pour les exécutions sans supervision, indiquez un fichier --vault-password-file au lieu de saisir le mot de passe. Conservez ce fichier hors de Git et protégez-en strictement l’accès.

ansible-playbook site.yml --vault-password-file ~/.vault_pass

Définissez-le dans ansible.cfg

Pour éviter de préciser l’option à chaque fois, déclarez le fichier de mot de passe sous vault_password_file dans votre ansible.cfg.

[defaults]
vault_password_file = ~/.vault_pass

Ou utilisez une variable d’environnement

La variable d’environnement ANSIBLE_VAULT_PASSWORD_FILE fait la même chose. Elle est pratique en intégration continue, lorsque vous ne pouvez pas modifier la configuration.

export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_pass

Identifiants Vault pour plusieurs secrets

Gérez plusieurs mots de passe avec --vault-id, en attribuant une étiquette à chacun afin que les secrets de développement et de production utilisent des clés différentes.

ansible-playbook site.yml --vault-id prod@~/.vault_prod

D'autres commandes aussi

Les mêmes options fonctionnent avec les commandes ponctuelles ansible et avec ansible-vault lui-même, pas seulement avec ansible-playbook.

ansible all -m debug -a "msg={{ db_password }}" --ask-vault-pass

Protéger le mot de passe

La sécurité de Vault dépend entièrement de l'endroit où vous stockez son mot de passe. Utilisez un gestionnaire de secrets ou un fichier aux accès restreints, et ne l'intégrez jamais au dépôt.

Automatiser la source du mot de passe

Un fichier de mot de passe Vault peut même être un script exécutable qui affiche le mot de passe, ce qui lui permet de récupérer les secrets auprès d'un serveur de coffre-fort.

ansible-playbook site.yml --vault-password-file get-pass.sh

Vérification rapide

Vous exécutez un playbook qui lit des variables chiffrées et souhaitez saisir le mot de passe une seule fois.

Récapitulatif

Vous déverrouillez les secrets au moment de l'exécution avec --ask-vault-pass, un fichier de mot de passe ou une variable d'environnement. Ansible ne déchiffre qu'en mémoire. ✨

Questions Fréquemment Posées

La leçon « Déchiffrer à l’exécution avec --ask-vault-pass » est-elle gratuite ?

Oui — le texte complet de « Déchiffrer à l’exécution avec --ask-vault-pass » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours DevOps Bootcamp, passe à CoddyKit PRO. Le cours DevOps Bootcamp comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Déchiffrer à l’exécution avec --ask-vault-pass » ?

Fournissez le mot de passe à un play. Tu pratiques DevOps Bootcamp avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer DevOps Bootcamp ?

Aucune expérience préalable n'est requise. DevOps Bootcamp sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Déchiffrer à l’exécution avec --ask-vault-pass » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon DevOps Bootcamp ?

Oui. Chaque leçon DevOps Bootcamp inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Chiffrer un fichier avec ansible-vault create
  2. Modifier, afficher et rechiffrer les fichiers Vault
  3. Chiffrer une seule variable directement
  4. Déchiffrer à l’exécution avec --ask-vault-pass
← Retour à DevOps Bootcamp