Descriptografe em tempo de execução com --ask-vault-pass
Forneça a senha a um play.
Descriptografe em tempo de execução com --ask-vault-pass é uma aula grátis de DevOps Bootcamp no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de DevOps Bootcamp, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de DevOps Bootcamp inclui 4 aulas no total.
Descriptografe no momento certo
Os segredos protegidos pelo Vault permanecem criptografados no disco. O segredo é fornecer a senha ao Ansible exatamente quando um roteiro precisa lê-los. 🔑
Solicite a senha
Adicione --ask-vault-pass ao ansible-playbook, e o Ansible solicitará a senha do Vault uma vez antes do início da execução.
ansible-playbook site.yml --ask-vault-passUma senha, toda a execução
Essa única solicitação desbloqueia todos os arquivos e valores individuais protegidos pelo Vault que o roteiro acessa. O Ansible os descriptografa apenas na memória. 🧠
Sem senha, a falha é imediata
Execute um roteiro que precisa do Vault sem fornecer uma senha, e o Ansible será interrompido com um erro claro de descriptografia antes de causar danos.
ERROR! Attempting to decrypt but no vault secrets foundUse um arquivo de senha
Para execuções automatizadas, indique um --vault-password-file em vez de digitar a senha. Mantenha esse arquivo fora do Git e protegido.
ansible-playbook site.yml --vault-password-file ~/.vault_passDefina-o em ansible.cfg
Para evitar a opção toda vez, declare o arquivo de senha em vault_password_file no seu ansible.cfg.
[defaults]
vault_password_file = ~/.vault_passOu use uma variável de ambiente
A variável de ambiente ANSIBLE_VAULT_PASSWORD_FILE faz o mesmo trabalho e é útil na CI, onde você não pode editar a configuração.
export ANSIBLE_VAULT_PASSWORD_FILE=~/.vault_passIDs do Vault para vários segredos
Gerencie várias senhas com --vault-id, rotulando cada uma para que os segredos de desenvolvimento e produção usem chaves diferentes.
ansible-playbook site.yml --vault-id prod@~/.vault_prodOutros comandos também
Os mesmos sinalizadores funcionam com comandos ad hoc do ansible e com o próprio ansible-vault, não apenas com ansible-playbook.
ansible all -m debug -a "msg={{ db_password }}" --ask-vault-passMantenha a senha protegida
O Vault é tão seguro quanto o local onde você armazena a senha. Use um gerenciador de segredos ou um arquivo com acesso restrito; nunca faça commit dela.
Automatize a origem da senha
Um arquivo de senha do Vault pode até ser um script executável que exibe a senha, permitindo buscá-la em um servidor de cofre.
ansible-playbook site.yml --vault-password-file get-pass.shVerificação rápida
Você executa um playbook que lê variáveis protegidas e quer digitar a senha uma única vez.
Recapitulação
Você desbloqueia os segredos durante a execução com --ask-vault-pass, um arquivo de senha ou uma variável de ambiente. O Ansible descriptografa os dados apenas na memória. ✨
Perguntas Frequentes
A aula “Descriptografe em tempo de execução com --ask-vault-pass” é grátis?
Sim — o texto completo de “Descriptografe em tempo de execução com --ask-vault-pass” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de DevOps Bootcamp, atualize para CoddyKit PRO. O curso de DevOps Bootcamp inclui 4 aulas no total.
O que vou aprender em “Descriptografe em tempo de execução com --ask-vault-pass”?
Forneça a senha a um play. Você pratica DevOps Bootcamp com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar DevOps Bootcamp?
Nenhuma experiência prévia é necessária. DevOps Bootcamp no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Descriptografe em tempo de execução com --ask-vault-pass”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de DevOps Bootcamp?
Sim. Cada aula de DevOps Bootcamp inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Criptografe um arquivo com ansible-vault create
- Edite, visualize e altere a chave de arquivos do Vault
- Criptografe uma única variável em linha
- Descriptografe em tempo de execução com --ask-vault-pass