Rahasia Vault dalam Pipeline
Dekripsi dengan aman di CI tanpa kebocoran.
Rahasia Vault dalam Pipeline adalah pelajaran Ansible Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ansible Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ansible Academy mencakup 4 pelajaran total.
Masalah Rahasia dalam Alur Otomatisasi
Berkas vault terenkripsi Anda aman di git, tetapi runner tetap memerlukan kata sandi vault untuk mendekripsinya saat berjalan. 🔐
Jangan Pernah Commit Kata Sandi
Satu hal yang harus tetap berada di luar repositori adalah kata sandi vault itu sendiri. Menyimpannya dalam rahasia CI membuatnya tidak tercatat dalam riwayat.
Simpan dalam Rahasia CI
Masukkan kata sandi ke Rahasia GitHub seperti VAULT_PASSWORD, sehingga kata sandi disamarkan dalam log dan hanya dimasukkan saat berjalan.
env:
VAULT_PASS: ${{ secrets.VAULT_PASSWORD }}Tulis Berkas Kata Sandi Sementara
Dalam sebuah langkah, tulis rahasia tersebut ke berkas kata sandi berumur singkat yang dapat diberikan runner kepada Ansible selama play berlangsung.
- run: echo "$VAULT_PASS" > .vault_passDekripsi dengan vault-password-file
Arahkan play ke berkas tersebut dengan --vault-password-file, sehingga Ansible mendekripsi konten vault tanpa menampilkan permintaan apa pun.
ansible-playbook site.yml \
--vault-password-file .vault_passAtau Gunakan Variabel Lingkungan
Ansible juga membaca ANSIBLE_VAULT_PASSWORD_FILE, sehingga Anda dapat menetapkannya sekali, bukan meneruskan opsi tersebut pada setiap perintah.
export ANSIBLE_VAULT_PASSWORD_FILE=.vault_passTanpa --ask-vault-pass di CI
--ask-vault-pass yang interaktif menunggu manusia, sehingga membuat alur otomatisasi macet. Selalu berikan kata sandi dari sebuah berkas.
Selalu Bersihkan Setelah Selesai
Hapus berkas sementara saat tugas berakhir. Langkah always menjamin pembersihan meskipun playbook gagal di tengah jalan.
- if: always()
run: rm -f .vault_passSamarkan, Jangan Tampilkan
CI otomatis menyamarkan rahasia yang terdaftar dalam log, tetapi jangan pernah menjalankan echo untuk menampilkan kata sandi sendiri, karena keluaran manual dapat menggagalkan penyamaran tersebut.
Beri Nama pada Beberapa ID Vault
Jika memiliki beberapa vault, berikan masing-masing sebuah ID vault agar rahasia produksi dan praproduksi didekripsi dengan kata sandinya sendiri.
--vault-id prod@.prod_pass \
--vault-id stage@.stage_passPutar Kata Sandi Tanpa Penerapan Ulang
Mengubah rahasia CI akan memutar kata sandi untuk seluruh alur otomatisasi sekaligus, tanpa memerlukan perubahan kode.
Pemeriksaan Singkat
Bagaimana seharusnya alur otomatisasi memberikan kata sandi vault?
Rangkuman: Rahasia Tetap Rahasia
Anda mendekripsi vault dengan aman di CI: simpan kata sandi sebagai rahasia, berikan melalui berkas kata sandi, hindari permintaan interaktif, lalu bersihkan setelah selesai. 🔒
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Rahasia Vault dalam Pipeline” gratis?
Ya — teks lengkap “Rahasia Vault dalam Pipeline” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ansible Academy, upgrade ke CoddyKit PRO. Kursus Ansible Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Rahasia Vault dalam Pipeline”?
Dekripsi dengan aman di CI tanpa kebocoran. Kamu berlatih Ansible Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ansible Academy?
Tidak diperlukan pengalaman sebelumnya. Ansible Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Rahasia Vault dalam Pipeline” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ansible Academy ini?
Ya. Setiap pelajaran Ansible Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- ansible-lint sebagai Gerbang Kualitas
- Menjalankan Playbook di GitHub Actions
- Rahasia Vault dalam Pipeline
- Deployment Terjaga dengan Persetujuan & Check Mode