DevOps-bootcamp · Les

Tijdens runtime ontsleutelen met --ask-vault-pass

Geef het wachtwoord aan een play door.

Les 4 van 413 stappen

Tijdens runtime ontsleutelen met --ask-vault-pass is een gratis DevOps-bootcamp-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject DevOps-bootcamp. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus DevOps-bootcamp bevat in totaal 4 lessen.

Ontsleutel op het juiste moment

Met Vault versleutelde geheimen blijven op schijf versleuteld. De truc is dat je Ansible precies het wachtwoord geeft wanneer een play de geheimen moet lezen. 🔑

Vraag om het wachtwoord

Voeg --ask-vault-pass toe aan ansible-playbook. Ansible vraagt dan één keer om het Vault-wachtwoord voordat de uitvoering begint.

ansible-playbook site.yml --ask-vault-pass

Eén wachtwoord voor de hele uitvoering

Met die ene vraag ontgrendel je elk met Vault versleuteld bestand en elke inlinewaarde die de play gebruikt. Ansible ontsleutelt ze alleen in het geheugen. 🧠

Ontbrekend wachtwoord geeft direct een fout

Voer een play uit die Vault nodig heeft zonder een wachtwoord op te geven, en Ansible stopt met een duidelijke ontsleutelingsfout voordat er schade kan ontstaan.

ERROR! Attempting to decrypt but no vault secrets found

Gebruik een wachtwoordbestand

Wijs bij uitvoeringen zonder toezicht naar een --vault-password-file in plaats van te typen. Houd dat bestand buiten Git en beveilig het goed.

ansible-playbook site.yml --vault-password-file ~/.vault_pass

Stel het in via ansible.cfg

Als je de vlag niet elke keer wilt opgeven, vermeld je het wachtwoordbestand onder vault_password_file in je ansible.cfg.

[defaults]
vault_password_file = ~/.vault_pass

Of gebruik een omgevingsvariabele

De omgevingsvariabele ANSIBLE_VAULT_PASSWORD_FILE doet hetzelfde. Dat is handig in CI, waar je de configuratie niet kunt bewerken.

export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_pass

Vault-ID's voor meerdere geheimen

Beheer meerdere wachtwoorden met --vault-id en geef elk wachtwoord een label, zodat geheimen voor ontwikkeling en productie verschillende sleutels gebruiken.

ansible-playbook site.yml --vault-id prod@~/.vault_prod

Ook andere opdrachten

Dezelfde opties werken met ad-hocopdrachten van ansible en met ansible-vault zelf, niet alleen met ansible-playbook.

ansible all -m debug -a "msg={{ db_password }}" --ask-vault-pass

Bewaar het wachtwoord veilig

Vault is zo sterk als de plek waar je het wachtwoord ervan bewaart. Gebruik een geheimenbeheerder of een beperkt toegankelijk bestand en zet het nooit in versiebeheer.

Gebruik een script als wachtwoordbron

Een wachtwoordbestand voor Vault kan zelfs een uitvoerbaar script zijn dat het wachtwoord afdrukt, zodat het geheimen van een Vault-server kan ophalen.

ansible-playbook site.yml --vault-password-file get-pass.sh

Korte controle

Je voert een playbook uit dat versleutelde variabelen leest en wilt het wachtwoord één keer invoeren.

Samenvatting

Je ontgrendelt geheimen tijdens de uitvoering met --ask-vault-pass, een wachtwoordbestand of een omgevingsvariabele. Ansible ontsleutelt alleen in het geheugen. ✨

Gratis beginnen

Leer DevOps-bootcamp met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
142
Lessen
568

Veelgestelde vragen

Is de les “Tijdens runtime ontsleutelen met --ask-vault-pass” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad DevOps-bootcamp, waaronder “Tijdens runtime ontsleutelen met --ask-vault-pass”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus DevOps-bootcamp bevat in totaal 4 lessen.

Wat leer ik in “Tijdens runtime ontsleutelen met --ask-vault-pass”?

Geef het wachtwoord aan een play door. Je oefent met DevOps-bootcamp door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met DevOps-bootcamp te beginnen?

Ervaring vooraf is niet nodig. DevOps-bootcamp op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Tijdens runtime ontsleutelen met --ask-vault-pass”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over DevOps-bootcamp?

Ja. Elke les over DevOps-bootcamp bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Een bestand versleutelen met ansible-vault create
  2. Vault-bestanden bewerken, bekijken en opnieuw versleutelen
  3. Eén variabele inline versleutelen
  4. Tijdens runtime ontsleutelen met --ask-vault-pass
← Terug naar DevOps-bootcamp