>_ IzzyLab

Практическое задание

Ansible: зашифруй секреты vault

средне

Файл /root/secrets.yml с паролями лежит в открытом виде. Зашифруй его через ansible-vault паролем izzy (на месте — файл остаётся /root/secrets.yml, но становится зашифрованным).

Что потренируешь:
  • ansible-vault
  • шифрование секретов
  • encrypt
  • vault-password-file

Разбор темы

ansible-vault шифрует файлы с секретами, чтобы их безопасно хранить в репозитории: зашифрованный файл начинается с заголовка $ANSIBLE_VAULT и без пароля не читается. Шифрование существующего файла на месте делает подкоманда encrypt, которая заменяет содержимое зашифрованным блоком. Пароль можно не вводить руками, а положить в отдельный файл и скормить его флагом --vault-password-file — удобно для автоматизации.

Что проверяется

  1. /root/secrets.yml зашифрован ansible-vault

Как это выглядит