Segredos do Vault em um pipeline
Descriptografe com segurança na integração contínua, sem vazamentos.
Segredos do Vault em um pipeline é uma aula grátis de Ansible Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ansible Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ansible Academy inclui 4 aulas no total.
O problema dos segredos na esteira
Seus arquivos do cofre criptografados estão seguros no git, mas o executor ainda precisa da senha do cofre para descriptografá-los durante a execução. 🔐
Nunca faça commit da senha
A única coisa que precisa ficar fora do repositório é a própria senha do cofre. Armazená-la nos segredos da CI a mantém fora do histórico.
Armazene-a nos segredos da CI
Coloque a senha em um segredo do GitHub, como VAULT_PASSWORD, onde ela será ocultada nos registros e injetada somente durante a execução.
env:
VAULT_PASS: ${{ secrets.VAULT_PASSWORD }}Escreva um arquivo temporário de senha
Em uma etapa, escreva o segredo em um arquivo de senha de curta duração que o executor possa fornecer ao Ansible durante o play.
- run: echo "$VAULT_PASS" > .vault_passDescriptografe com vault-password-file
Aponte o play para esse arquivo com --vault-password-file, para que o Ansible descriptografe o conteúdo do cofre sem solicitar nada.
ansible-playbook site.yml \
--vault-password-file .vault_passOu use a variável de ambiente
O Ansible também lê ANSIBLE_VAULT_PASSWORD_FILE, então você pode defini-la uma vez, em vez de passar a opção em todos os comandos.
export ANSIBLE_VAULT_PASSWORD_FILE=.vault_passNão use --ask-vault-pass na CI
A opção interativa --ask-vault-pass espera por uma pessoa, fazendo a esteira travar. Sempre forneça a senha por meio de um arquivo.
Sempre faça a limpeza
Exclua o arquivo temporário quando a tarefa terminar. Uma etapa always garante a limpeza mesmo se o playbook falhar no meio.
- if: always()
run: rm -f .vault_passOculte, não exiba
A CI oculta automaticamente nos registros os segredos cadastrados, mas nunca use echo para exibir a senha, pois uma saída manual pode burlar essa ocultação.
Dê nomes a vários IDs de cofre
Com vários cofres, dê a cada um um ID de cofre para que os segredos de produção e de homologação sejam descriptografados com suas próprias senhas.
--vault-id prod@.prod_pass \
--vault-id stage@.stage_passFaça a rotação sem uma nova implantação
Alterar o segredo da CI troca a senha de toda a esteira de uma só vez, sem exigir nenhuma alteração no código.
Verificação rápida
Como uma esteira deve fornecer a senha do cofre?
Recapitulação: os segredos continuam secretos
Você descriptografou o cofre na CI com segurança: armazene a senha como um segredo, forneça-a por meio de um arquivo de senha, ignore as solicitações e faça a limpeza depois. 🔒
Perguntas Frequentes
A aula “Segredos do Vault em um pipeline” é grátis?
Sim — o texto completo de “Segredos do Vault em um pipeline” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ansible Academy, atualize para CoddyKit PRO. O curso de Ansible Academy inclui 4 aulas no total.
O que vou aprender em “Segredos do Vault em um pipeline”?
Descriptografe com segurança na integração contínua, sem vazamentos. Você pratica Ansible Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ansible Academy?
Nenhuma experiência prévia é necessária. Ansible Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Segredos do Vault em um pipeline”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ansible Academy?
Sim. Cada aula de Ansible Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- ansible-lint como controle de qualidade
- Execute playbooks no GitHub Actions
- Segredos do Vault em um pipeline
- Implantações condicionadas com aprovações e modo de verificação