Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass
Podawanie hasła do play.
Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass to bezpłatna lekcja Ansible Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ansible Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ansible Academy zawiera 4 lekcji w sumie.
Odszyfruj we właściwym momencie
Sekrety zaszyfrowane przez Vault pozostają zaszyfrowane na dysku. Kluczowe jest przekazanie Ansible hasła dokładnie wtedy, gdy playbook musi je odczytać. 🔑
Poproś o hasło
Dodaj --ask-vault-pass do ansible-playbook, a Ansible poprosi o hasło Vault raz przed rozpoczęciem uruchamiania.
ansible-playbook site.yml --ask-vault-passJedno hasło na całe uruchomienie
Ten pojedynczy monit odblokowuje każdy zaszyfrowany przez Vault plik i każdą wartość inline, do których odwołuje się playbook. Ansible odszyfrowuje je wyłącznie w pamięci. 🧠
Brak hasła powoduje szybkie przerwanie
Uruchom playbook wymagający Vault bez podania hasła, a Ansible zatrzyma się z jasnym błędem deszyfrowania, zanim wykona jakiekolwiek szkodliwe działania.
ERROR! Attempting to decrypt but no vault secrets foundUżyj pliku z hasłem
W przypadku uruchomień bez nadzoru wskaż --vault-password-file zamiast wpisywać hasło. Nie należy przechowywać tego pliku w Git; powinien być odpowiednio chroniony.
ansible-playbook site.yml --vault-password-file ~/.vault_passUstaw w ansible.cfg
Aby nie podawać flagi za każdym razem, zdefiniuj plik z hasłem w kluczu vault_password_file w pliku ansible.cfg.
[defaults]
vault_password_file = ~/.vault_passAlbo użyj zmiennej środowiskowej
Zmienna środowiskowa ANSIBLE_VAULT_PASSWORD_FILE pełni tę samą funkcję i jest przydatna w CI, gdzie nie można edytować konfiguracji.
export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_passIdentyfikatory Vault dla wielu sekretów
Zarządzaj wieloma hasłami za pomocą --vault-id, nadając każdemu etykietę, aby sekrety środowisk deweloperskiego i produkcyjnego korzystały z różnych kluczy.
ansible-playbook site.yml --vault-id prod@~/.vault_prodTakże inne polecenia
Te same flagi działają z poleceniami ad-hoc ansible oraz z samym ansible-vault, a nie tylko z ansible-playbook.
ansible all -m debug -a "msg={{ db_password }}" --ask-vault-passBezpieczne przechowywanie hasła
Vault jest tak bezpieczny, jak miejsce, w którym przechowuje Pan/Pani jego hasło. Należy użyć menedżera sekretów albo pliku z ograniczonym dostępem i nigdy nie zatwierdzać go w repozytorium.
Skrypt jako źródło hasła
Plikiem hasła vault może być nawet wykonywalny skrypt, który wypisuje hasło, dzięki czemu może pobierać sekrety z serwera vault.
ansible-playbook site.yml --vault-password-file get-pass.shSzybkie sprawdzenie
Uruchamia Pan/Pani playbook odczytujący zaszyfrowane zmienne i chce wpisać hasło tylko raz.
Podsumowanie
Sekrety można odblokowywać w czasie uruchamiania za pomocą --ask-vault-pass, pliku z hasłem albo zmiennej środowiskowej. Ansible odszyfrowuje je wyłącznie w pamięci. ✨
Często zadawane pytania
Czy lekcja „Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass” jest bezpłatna?
Tak — pełny tekst „Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ansible Academy, przejdź na CoddyKit PRO. Kurs Ansible Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass”?
Podawanie hasła do play. Ćwiczysz Ansible Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ansible Academy?
Nie wymagamy żadnego doświadczenia. Ansible Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ansible Academy?
Tak. Każda lekcja Ansible Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Szyfrowanie pliku za pomocą ansible-vault create
- Edycja, wyświetlanie i zmiana klucza plików Vault
- Szyfrowanie pojedynczej zmiennej w miejscu
- Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass