0Pricing
DevOps Bootcamp · Leçon

Secrets Vault dans un pipeline

Déchiffrez en toute sécurité dans l’intégration continue, sans fuite.

Secrets Vault dans un pipeline est une leçon DevOps Bootcamp gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage DevOps Bootcamp, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours DevOps Bootcamp comprend 4 leçons au total.

Le problème des secrets de la chaîne

Vos fichiers vault chiffrés sont en sécurité dans git, mais l’exécuteur a toujours besoin du mot de passe vault pour les déchiffrer au moment de l’exécution. 🔐

Ne validez jamais le mot de passe

La seule chose qui doit rester hors du dépôt est le mot de passe vault lui-même. Le stocker dans les secrets de la CI le tient à l’écart de l’historique.

Stockez-le dans les secrets de la CI

Placez le mot de passe dans un secret GitHub tel que VAULT_PASSWORD : il sera masqué dans les journaux et injecté uniquement au moment de l’exécution.

env:
  VAULT_PASS: ${{ secrets.VAULT_PASSWORD }}

Écrivez un fichier de mot de passe temporaire

Dans une étape, écrivez le secret dans un fichier de mot de passe à durée de vie courte que l’exécuteur pourra transmettre à Ansible pendant l’exécution du play.

- run: echo "$VAULT_PASS" > .vault_pass

Déchiffrez avec vault-password-file

Indiquez ce fichier au play avec --vault-password-file afin qu’Ansible déchiffre le contenu vault sans afficher d’invite.

ansible-playbook site.yml \
  --vault-password-file .vault_pass

Ou utilisez la variable d’environnement

Ansible lit également ANSIBLE_VAULT_PASSWORD_FILE : vous pouvez donc la définir une fois au lieu de transmettre l’option à chaque commande.

export ANSIBLE_VAULT_PASSWORD_FILE=.vault_pass

Pas de --ask-vault-pass dans la CI

L’option interactive --ask-vault-pass attend une intervention humaine et bloque donc une chaîne. Fournissez toujours le mot de passe depuis un fichier.

Nettoyez toujours après utilisation

Supprimez le fichier temporaire à la fin de la tâche. Une étape always garantit le nettoyage même si le playbook échoue en cours d’exécution.

- if: always()
  run: rm -f .vault_pass

Masquez-le, ne l’affichez pas

La CI masque automatiquement les secrets enregistrés dans les journaux, mais ne faites jamais vous-même un echo du mot de passe : une sortie manuelle pourrait contourner ce masquage.

Nommez plusieurs ID vault

Si vous utilisez plusieurs coffres, attribuez à chacun un ID vault afin que les secrets de production et de préproduction soient déchiffrés avec leurs propres mots de passe.

--vault-id prod@.prod_pass \
--vault-id stage@.stage_pass

Faites une rotation sans redéployer

Modifier le secret de la CI renouvelle le mot de passe pour toute la chaîne en une seule fois, sans aucune modification du code.

Vérification rapide

Comment une chaîne doit-elle fournir le mot de passe vault ?

Récapitulatif : les secrets restent secrets

Vous avez déchiffré vault dans la CI en toute sécurité : stockez le mot de passe comme secret, transmettez-le via un fichier de mot de passe, évitez les invites et nettoyez après utilisation. 🔒

Questions Fréquemment Posées

La leçon « Secrets Vault dans un pipeline » est-elle gratuite ?

Oui — le texte complet de « Secrets Vault dans un pipeline » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours DevOps Bootcamp, passe à CoddyKit PRO. Le cours DevOps Bootcamp comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Secrets Vault dans un pipeline » ?

Déchiffrez en toute sécurité dans l’intégration continue, sans fuite. Tu pratiques DevOps Bootcamp avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer DevOps Bootcamp ?

Aucune expérience préalable n'est requise. DevOps Bootcamp sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Secrets Vault dans un pipeline » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon DevOps Bootcamp ?

Oui. Chaque leçon DevOps Bootcamp inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. ansible-lint comme contrôle qualité
  2. Exécuter des playbooks dans GitHub Actions
  3. Secrets Vault dans un pipeline
  4. Déploiements contrôlés avec approbations et mode de vérification
← Retour à DevOps Bootcamp