Tijdens runtime ontsleutelen met --ask-vault-pass
Geef het wachtwoord aan een play door.
Tijdens runtime ontsleutelen met --ask-vault-pass is een gratis DevOps-bootcamp-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject DevOps-bootcamp. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus DevOps-bootcamp bevat in totaal 4 lessen.
Ontsleutel op het juiste moment
Met Vault versleutelde geheimen blijven op schijf versleuteld. De truc is dat je Ansible precies het wachtwoord geeft wanneer een play de geheimen moet lezen. 🔑
Vraag om het wachtwoord
Voeg --ask-vault-pass toe aan ansible-playbook. Ansible vraagt dan één keer om het Vault-wachtwoord voordat de uitvoering begint.
ansible-playbook site.yml --ask-vault-passEén wachtwoord voor de hele uitvoering
Met die ene vraag ontgrendel je elk met Vault versleuteld bestand en elke inlinewaarde die de play gebruikt. Ansible ontsleutelt ze alleen in het geheugen. 🧠
Ontbrekend wachtwoord geeft direct een fout
Voer een play uit die Vault nodig heeft zonder een wachtwoord op te geven, en Ansible stopt met een duidelijke ontsleutelingsfout voordat er schade kan ontstaan.
ERROR! Attempting to decrypt but no vault secrets foundGebruik een wachtwoordbestand
Wijs bij uitvoeringen zonder toezicht naar een --vault-password-file in plaats van te typen. Houd dat bestand buiten Git en beveilig het goed.
ansible-playbook site.yml --vault-password-file ~/.vault_passStel het in via ansible.cfg
Als je de vlag niet elke keer wilt opgeven, vermeld je het wachtwoordbestand onder vault_password_file in je ansible.cfg.
[defaults]
vault_password_file = ~/.vault_passOf gebruik een omgevingsvariabele
De omgevingsvariabele ANSIBLE_VAULT_PASSWORD_FILE doet hetzelfde. Dat is handig in CI, waar je de configuratie niet kunt bewerken.
export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_passVault-ID's voor meerdere geheimen
Beheer meerdere wachtwoorden met --vault-id en geef elk wachtwoord een label, zodat geheimen voor ontwikkeling en productie verschillende sleutels gebruiken.
ansible-playbook site.yml --vault-id prod@~/.vault_prodOok andere opdrachten
Dezelfde opties werken met ad-hocopdrachten van ansible en met ansible-vault zelf, niet alleen met ansible-playbook.
ansible all -m debug -a "msg={{ db_password }}" --ask-vault-passBewaar het wachtwoord veilig
Vault is zo sterk als de plek waar je het wachtwoord ervan bewaart. Gebruik een geheimenbeheerder of een beperkt toegankelijk bestand en zet het nooit in versiebeheer.
Gebruik een script als wachtwoordbron
Een wachtwoordbestand voor Vault kan zelfs een uitvoerbaar script zijn dat het wachtwoord afdrukt, zodat het geheimen van een Vault-server kan ophalen.
ansible-playbook site.yml --vault-password-file get-pass.shKorte controle
Je voert een playbook uit dat versleutelde variabelen leest en wilt het wachtwoord één keer invoeren.
Samenvatting
Je ontgrendelt geheimen tijdens de uitvoering met --ask-vault-pass, een wachtwoordbestand of een omgevingsvariabele. Ansible ontsleutelt alleen in het geheugen. ✨
Leer DevOps-bootcamp met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 142
- Lessen
- 568
Veelgestelde vragen
Is de les “Tijdens runtime ontsleutelen met --ask-vault-pass” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad DevOps-bootcamp, waaronder “Tijdens runtime ontsleutelen met --ask-vault-pass”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus DevOps-bootcamp bevat in totaal 4 lessen.
Wat leer ik in “Tijdens runtime ontsleutelen met --ask-vault-pass”?
Geef het wachtwoord aan een play door. Je oefent met DevOps-bootcamp door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met DevOps-bootcamp te beginnen?
Ervaring vooraf is niet nodig. DevOps-bootcamp op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Tijdens runtime ontsleutelen met --ask-vault-pass”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over DevOps-bootcamp?
Ja. Elke les over DevOps-bootcamp bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Een bestand versleutelen met ansible-vault create
- Vault-bestanden bewerken, bekijken en opnieuw versleutelen
- Eén variabele inline versleutelen
- Tijdens runtime ontsleutelen met --ask-vault-pass