Szyfrowanie pliku za pomocą ansible-vault create
Kompleksowa ochrona pliku z sekretami.
Szyfrowanie pliku za pomocą ansible-vault create to bezpłatna lekcja Ansible Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ansible Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ansible Academy zawiera 4 lekcji w sumie.
Sekrety w jawnym YAML-u?
Playbooki znajdują się w Git, więc hasło do bazy danych przechowywane w jawnym vars to zapowiedź wycieku. Potrzebne jest szyfrowanie danych w spoczynku. 🔒
Poznaj Ansible Vault
Ansible Vault szyfruje pliki i zmienne, dzięki czemu można bezpiecznie zatwierdzać sekrety w repozytorium. Ansible odszyfrowuje je dopiero w czasie wykonywania.
Utwórz zaszyfrowany plik
Polecenie ansible-vault create tworzy zupełnie nowy plik, który jest szyfrowany od pierwszego naciśnięcia klawisza.
ansible-vault create secrets.ymlUstaw hasło Vault
Podczas tworzenia Vault dwukrotnie poprosi o hasło. To pojedyncze hasło chroni plik i później umożliwia jego odblokowanie.
New Vault password:
Confirm New Vault password:Edytuj w swoim edytorze
Po podaniu hasła Vault otwiera $EDITOR z buforem tekstu jawnego. W tym miejscu można wpisać sekrety jak zwykły YAML.
db_password: s3cr3t
api_key: AKIA123EXAMPLEZapisany w postaci zaszyfrowanej
Po zapisaniu i zamknięciu Vault szyfruje cały bufor. Plik na dysku zawiera teraz szyfrogram, a nie wpisany tekst jawny.
Jak wygląda plik
Zaszyfrowany plik zaczyna się od nagłówka $ANSIBLE_VAULT, po którym następują wersja, szyfr i ciąg szesnastkowy. Dzięki temu nagłówkowi Ansible wie, że należy go odszyfrować.
$ANSIBLE_VAULT;1.1;AES256
66386439653...
3935613...AES256 pod maską
Vault używa szyfrowania symetrycznego AES256. Jego siła zależy wyłącznie od hasła, dlatego należy wybrać długie i unikalne hasło.
Zaszyfruj istniejący plik
Masz już plik z tekstem jawnym? Użyj ansible-vault encrypt, aby zaszyfrować go na miejscu, zamiast tworzyć nowy.
ansible-vault encrypt vars/prod.ymlBezpieczny do zatwierdzenia
Ponieważ zawartość jest szyfrogramem, można zatwierdzić plik secrets.yml w Git. Osoby nieznające hasła zobaczą tylko nieczytelny ciąg znaków.
git add secrets.yml
git commit -m "Add vaulted secrets"Uporządkuj pliki Vault
Popularny schemat przechowuje sekrety w pliku vault.yml w katalogu group_vars, obok jawnego vars.yml, który się do nich odwołuje.
group_vars/
all/
vars.yml
vault.ymlSzybki test
Potrzebujesz nowego pliku z sekretami, który będzie zaszyfrowany od początku.
Podsumowanie
Za pomocą ansible-vault create utworzono plik z sekretami zaszyfrowanymi algorytmem AES256. Zawiera on nagłówek $ANSIBLE_VAULT i można go bezpiecznie zatwierdzić w repozytorium. ✨
Często zadawane pytania
Czy lekcja „Szyfrowanie pliku za pomocą ansible-vault create” jest bezpłatna?
Tak — pełny tekst „Szyfrowanie pliku za pomocą ansible-vault create” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ansible Academy, przejdź na CoddyKit PRO. Kurs Ansible Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Szyfrowanie pliku za pomocą ansible-vault create”?
Kompleksowa ochrona pliku z sekretami. Ćwiczysz Ansible Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ansible Academy?
Nie wymagamy żadnego doświadczenia. Ansible Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Szyfrowanie pliku za pomocą ansible-vault create”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ansible Academy?
Tak. Każda lekcja Ansible Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Szyfrowanie pliku za pomocą ansible-vault create
- Edycja, wyświetlanie i zmiana klucza plików Vault
- Szyfrowanie pojedynczej zmiennej w miejscu
- Odszyfrowywanie w czasie działania za pomocą --ask-vault-pass