0Pricing
Ansible Academy · Lekcja

Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass

Podawanie hasła do play.

Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass to bezpłatna lekcja Ansible Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ansible Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ansible Academy zawiera 4 lekcji w sumie.

Odszyfruj we właściwym momencie

Sekrety zaszyfrowane przez Vault pozostają zaszyfrowane na dysku. Kluczowe jest przekazanie Ansible hasła dokładnie wtedy, gdy playbook musi je odczytać. 🔑

Poproś o hasło

Dodaj --ask-vault-pass do ansible-playbook, a Ansible poprosi o hasło Vault raz przed rozpoczęciem uruchamiania.

ansible-playbook site.yml --ask-vault-pass

Jedno hasło na całe uruchomienie

Ten pojedynczy monit odblokowuje każdy zaszyfrowany przez Vault plik i każdą wartość inline, do których odwołuje się playbook. Ansible odszyfrowuje je wyłącznie w pamięci. 🧠

Brak hasła powoduje szybkie przerwanie

Uruchom playbook wymagający Vault bez podania hasła, a Ansible zatrzyma się z jasnym błędem deszyfrowania, zanim wykona jakiekolwiek szkodliwe działania.

ERROR! Attempting to decrypt but no vault secrets found

Użyj pliku z hasłem

W przypadku uruchomień bez nadzoru wskaż --vault-password-file zamiast wpisywać hasło. Nie należy przechowywać tego pliku w Git; powinien być odpowiednio chroniony.

ansible-playbook site.yml --vault-password-file ~/.vault_pass

Ustaw w ansible.cfg

Aby nie podawać flagi za każdym razem, zdefiniuj plik z hasłem w kluczu vault_password_file w pliku ansible.cfg.

[defaults]
vault_password_file = ~/.vault_pass

Albo użyj zmiennej środowiskowej

Zmienna środowiskowa ANSIBLE_VAULT_PASSWORD_FILE pełni tę samą funkcję i jest przydatna w CI, gdzie nie można edytować konfiguracji.

export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_pass

Identyfikatory Vault dla wielu sekretów

Zarządzaj wieloma hasłami za pomocą --vault-id, nadając każdemu etykietę, aby sekrety środowisk deweloperskiego i produkcyjnego korzystały z różnych kluczy.

ansible-playbook site.yml --vault-id prod@~/.vault_prod

Także inne polecenia

Te same flagi działają z poleceniami ad-hoc ansible oraz z samym ansible-vault, a nie tylko z ansible-playbook.

ansible all -m debug -a "msg={{ db_password }}" --ask-vault-pass

Bezpieczne przechowywanie hasła

Vault jest tak bezpieczny, jak miejsce, w którym przechowuje Pan/Pani jego hasło. Należy użyć menedżera sekretów albo pliku z ograniczonym dostępem i nigdy nie zatwierdzać go w repozytorium.

Skrypt jako źródło hasła

Plikiem hasła vault może być nawet wykonywalny skrypt, który wypisuje hasło, dzięki czemu może pobierać sekrety z serwera vault.

ansible-playbook site.yml --vault-password-file get-pass.sh

Szybkie sprawdzenie

Uruchamia Pan/Pani playbook odczytujący zaszyfrowane zmienne i chce wpisać hasło tylko raz.

Podsumowanie

Sekrety można odblokowywać w czasie uruchamiania za pomocą --ask-vault-pass, pliku z hasłem albo zmiennej środowiskowej. Ansible odszyfrowuje je wyłącznie w pamięci. ✨

Często zadawane pytania

Czy lekcja „Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass” jest bezpłatna?

Tak — pełny tekst „Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ansible Academy, przejdź na CoddyKit PRO. Kurs Ansible Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass”?

Podawanie hasła do play. Ćwiczysz Ansible Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Ansible Academy?

Nie wymagamy żadnego doświadczenia. Ansible Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Ansible Academy?

Tak. Każda lekcja Ansible Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Szyfrowanie pliku za pomocą ansible-vault create
  2. Edycja, wyświetlanie i zmiana klucza plików Vault
  3. Szyfrowanie pojedynczej zmiennej w miejscu
  4. Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass
← Powrót do Ansible Academy