0Pricing
DevOps Bootcamp · Pelajaran

Rahasia Vault dalam Pipeline

Dekripsi dengan aman di CI tanpa kebocoran.

Rahasia Vault dalam Pipeline adalah pelajaran DevOps Bootcamp gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar DevOps Bootcamp, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus DevOps Bootcamp mencakup 4 pelajaran total.

Masalah Rahasia dalam Alur Otomatisasi

Berkas vault terenkripsi Anda aman di git, tetapi runner tetap memerlukan kata sandi vault untuk mendekripsinya saat berjalan. 🔐

Jangan Pernah Commit Kata Sandi

Satu hal yang harus tetap berada di luar repositori adalah kata sandi vault itu sendiri. Menyimpannya dalam rahasia CI membuatnya tidak tercatat dalam riwayat.

Simpan dalam Rahasia CI

Masukkan kata sandi ke Rahasia GitHub seperti VAULT_PASSWORD, sehingga kata sandi disamarkan dalam log dan hanya dimasukkan saat berjalan.

env:
  VAULT_PASS: ${{ secrets.VAULT_PASSWORD }}

Tulis Berkas Kata Sandi Sementara

Dalam sebuah langkah, tulis rahasia tersebut ke berkas kata sandi berumur singkat yang dapat diberikan runner kepada Ansible selama play berlangsung.

- run: echo "$VAULT_PASS" > .vault_pass

Dekripsi dengan vault-password-file

Arahkan play ke berkas tersebut dengan --vault-password-file, sehingga Ansible mendekripsi konten vault tanpa menampilkan permintaan apa pun.

ansible-playbook site.yml \
  --vault-password-file .vault_pass

Atau Gunakan Variabel Lingkungan

Ansible juga membaca ANSIBLE_VAULT_PASSWORD_FILE, sehingga Anda dapat menetapkannya sekali, bukan meneruskan opsi tersebut pada setiap perintah.

export ANSIBLE_VAULT_PASSWORD_FILE=.vault_pass

Tanpa --ask-vault-pass di CI

--ask-vault-pass yang interaktif menunggu manusia, sehingga membuat alur otomatisasi macet. Selalu berikan kata sandi dari sebuah berkas.

Selalu Bersihkan Setelah Selesai

Hapus berkas sementara saat tugas berakhir. Langkah always menjamin pembersihan meskipun playbook gagal di tengah jalan.

- if: always()
  run: rm -f .vault_pass

Samarkan, Jangan Tampilkan

CI otomatis menyamarkan rahasia yang terdaftar dalam log, tetapi jangan pernah menjalankan echo untuk menampilkan kata sandi sendiri, karena keluaran manual dapat menggagalkan penyamaran tersebut.

Beri Nama pada Beberapa ID Vault

Jika memiliki beberapa vault, berikan masing-masing sebuah ID vault agar rahasia produksi dan praproduksi didekripsi dengan kata sandinya sendiri.

--vault-id prod@.prod_pass \
--vault-id stage@.stage_pass

Putar Kata Sandi Tanpa Penerapan Ulang

Mengubah rahasia CI akan memutar kata sandi untuk seluruh alur otomatisasi sekaligus, tanpa memerlukan perubahan kode.

Pemeriksaan Singkat

Bagaimana seharusnya alur otomatisasi memberikan kata sandi vault?

Rangkuman: Rahasia Tetap Rahasia

Anda mendekripsi vault dengan aman di CI: simpan kata sandi sebagai rahasia, berikan melalui berkas kata sandi, hindari permintaan interaktif, lalu bersihkan setelah selesai. 🔒

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Rahasia Vault dalam Pipeline” gratis?

Ya — teks lengkap “Rahasia Vault dalam Pipeline” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus DevOps Bootcamp, upgrade ke CoddyKit PRO. Kursus DevOps Bootcamp mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Rahasia Vault dalam Pipeline”?

Dekripsi dengan aman di CI tanpa kebocoran. Kamu berlatih DevOps Bootcamp dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai DevOps Bootcamp?

Tidak diperlukan pengalaman sebelumnya. DevOps Bootcamp di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Rahasia Vault dalam Pipeline” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran DevOps Bootcamp ini?

Ya. Setiap pelajaran DevOps Bootcamp menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. ansible-lint sebagai Gerbang Kualitas
  2. Menjalankan Playbook di GitHub Actions
  3. Rahasia Vault dalam Pipeline
  4. Deployment Terjaga dengan Persetujuan & Check Mode
← Kembali ke DevOps Bootcamp