Déchiffrer à l’exécution avec --ask-vault-pass
Fournissez le mot de passe à un play.
Déchiffrer à l’exécution avec --ask-vault-pass est une leçon Ansible Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ansible Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ansible Academy comprend 4 leçons au total.
Déchiffrez au bon moment
Les secrets Vault restent chiffrés sur le disque. L’astuce consiste à fournir le mot de passe à Ansible exactement au moment où un scénario doit les lire. 🔑
Demandez le mot de passe
Ajoutez --ask-vault-pass à ansible-playbook : Ansible vous demandera le mot de passe Vault une fois avant le début de l’exécution.
ansible-playbook site.yml --ask-vault-passUn mot de passe pour toute l’exécution
Cette invite unique déverrouille chaque fichier Vault et chaque valeur intégrée consultés par le scénario. Ansible les déchiffre uniquement en mémoire. 🧠
Sans mot de passe, l’échec est immédiat
Exécutez un scénario qui nécessite Vault sans fournir de mot de passe, et Ansible s’arrête avec une erreur claire de déchiffrement avant d’effectuer la moindre action risquée.
ERROR! Attempting to decrypt but no vault secrets foundUtilisez un fichier de mot de passe
Pour les exécutions sans supervision, indiquez un fichier --vault-password-file au lieu de saisir le mot de passe. Conservez ce fichier hors de Git et protégez-en strictement l’accès.
ansible-playbook site.yml --vault-password-file ~/.vault_passDéfinissez-le dans ansible.cfg
Pour éviter de préciser l’option à chaque fois, déclarez le fichier de mot de passe sous vault_password_file dans votre ansible.cfg.
[defaults]
vault_password_file = ~/.vault_passOu utilisez une variable d’environnement
La variable d’environnement ANSIBLE_VAULT_PASSWORD_FILE fait la même chose. Elle est pratique en intégration continue, lorsque vous ne pouvez pas modifier la configuration.
export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_passIdentifiants Vault pour plusieurs secrets
Gérez plusieurs mots de passe avec --vault-id, en attribuant une étiquette à chacun afin que les secrets de développement et de production utilisent des clés différentes.
ansible-playbook site.yml --vault-id prod@~/.vault_prodD'autres commandes aussi
Les mêmes options fonctionnent avec les commandes ponctuelles ansible et avec ansible-vault lui-même, pas seulement avec ansible-playbook.
ansible all -m debug -a "msg={{ db_password }}" --ask-vault-passProtéger le mot de passe
La sécurité de Vault dépend entièrement de l'endroit où vous stockez son mot de passe. Utilisez un gestionnaire de secrets ou un fichier aux accès restreints, et ne l'intégrez jamais au dépôt.
Automatiser la source du mot de passe
Un fichier de mot de passe Vault peut même être un script exécutable qui affiche le mot de passe, ce qui lui permet de récupérer les secrets auprès d'un serveur de coffre-fort.
ansible-playbook site.yml --vault-password-file get-pass.shVérification rapide
Vous exécutez un playbook qui lit des variables chiffrées et souhaitez saisir le mot de passe une seule fois.
Récapitulatif
Vous déverrouillez les secrets au moment de l'exécution avec --ask-vault-pass, un fichier de mot de passe ou une variable d'environnement. Ansible ne déchiffre qu'en mémoire. ✨
Questions Fréquemment Posées
La leçon « Déchiffrer à l’exécution avec --ask-vault-pass » est-elle gratuite ?
Oui — le texte complet de « Déchiffrer à l’exécution avec --ask-vault-pass » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ansible Academy, passe à CoddyKit PRO. Le cours Ansible Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Déchiffrer à l’exécution avec --ask-vault-pass » ?
Fournissez le mot de passe à un play. Tu pratiques Ansible Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Ansible Academy ?
Aucune expérience préalable n'est requise. Ansible Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Déchiffrer à l’exécution avec --ask-vault-pass » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Ansible Academy ?
Oui. Chaque leçon Ansible Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Chiffrer un fichier avec ansible-vault create
- Modifier, afficher et rechiffrer les fichiers Vault
- Chiffrer une seule variable directement
- Déchiffrer à l’exécution avec --ask-vault-pass