Secrets Vault dans un pipeline
Déchiffrez en toute sécurité dans l’intégration continue, sans fuite.
Secrets Vault dans un pipeline est une leçon Ansible Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ansible Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ansible Academy comprend 4 leçons au total.
Le problème des secrets de la chaîne
Vos fichiers vault chiffrés sont en sécurité dans git, mais l’exécuteur a toujours besoin du mot de passe vault pour les déchiffrer au moment de l’exécution. 🔐
Ne validez jamais le mot de passe
La seule chose qui doit rester hors du dépôt est le mot de passe vault lui-même. Le stocker dans les secrets de la CI le tient à l’écart de l’historique.
Stockez-le dans les secrets de la CI
Placez le mot de passe dans un secret GitHub tel que VAULT_PASSWORD : il sera masqué dans les journaux et injecté uniquement au moment de l’exécution.
env:
VAULT_PASS: ${{ secrets.VAULT_PASSWORD }}Écrivez un fichier de mot de passe temporaire
Dans une étape, écrivez le secret dans un fichier de mot de passe à durée de vie courte que l’exécuteur pourra transmettre à Ansible pendant l’exécution du play.
- run: echo "$VAULT_PASS" > .vault_passDéchiffrez avec vault-password-file
Indiquez ce fichier au play avec --vault-password-file afin qu’Ansible déchiffre le contenu vault sans afficher d’invite.
ansible-playbook site.yml \
--vault-password-file .vault_passOu utilisez la variable d’environnement
Ansible lit également ANSIBLE_VAULT_PASSWORD_FILE : vous pouvez donc la définir une fois au lieu de transmettre l’option à chaque commande.
export ANSIBLE_VAULT_PASSWORD_FILE=.vault_passPas de --ask-vault-pass dans la CI
L’option interactive --ask-vault-pass attend une intervention humaine et bloque donc une chaîne. Fournissez toujours le mot de passe depuis un fichier.
Nettoyez toujours après utilisation
Supprimez le fichier temporaire à la fin de la tâche. Une étape always garantit le nettoyage même si le playbook échoue en cours d’exécution.
- if: always()
run: rm -f .vault_passMasquez-le, ne l’affichez pas
La CI masque automatiquement les secrets enregistrés dans les journaux, mais ne faites jamais vous-même un echo du mot de passe : une sortie manuelle pourrait contourner ce masquage.
Nommez plusieurs ID vault
Si vous utilisez plusieurs coffres, attribuez à chacun un ID vault afin que les secrets de production et de préproduction soient déchiffrés avec leurs propres mots de passe.
--vault-id prod@.prod_pass \
--vault-id stage@.stage_passFaites une rotation sans redéployer
Modifier le secret de la CI renouvelle le mot de passe pour toute la chaîne en une seule fois, sans aucune modification du code.
Vérification rapide
Comment une chaîne doit-elle fournir le mot de passe vault ?
Récapitulatif : les secrets restent secrets
Vous avez déchiffré vault dans la CI en toute sécurité : stockez le mot de passe comme secret, transmettez-le via un fichier de mot de passe, évitez les invites et nettoyez après utilisation. 🔒
Questions Fréquemment Posées
La leçon « Secrets Vault dans un pipeline » est-elle gratuite ?
Oui — le texte complet de « Secrets Vault dans un pipeline » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ansible Academy, passe à CoddyKit PRO. Le cours Ansible Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Secrets Vault dans un pipeline » ?
Déchiffrez en toute sécurité dans l’intégration continue, sans fuite. Tu pratiques Ansible Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Ansible Academy ?
Aucune expérience préalable n'est requise. Ansible Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Secrets Vault dans un pipeline » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Ansible Academy ?
Oui. Chaque leçon Ansible Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- ansible-lint comme contrôle qualité
- Exécuter des playbooks dans GitHub Actions
- Secrets Vault dans un pipeline
- Déploiements contrôlés avec approbations et mode de vérification