Ansible Vault

Ansible Vault 用于加密变量和文件,因此您可以保护密码或密钥等敏感内容,而不是将其以明文形式留在剧本(playbooks)或角色(roles)中。要使用 Ansible Vault,您需要一个或多个密码来加密和解密内容。如果您将 Vault 密码存储在第三方工具(如密钥管理器)中,则需要一个脚本来访问它们。请配合使用 ansible-vault 命令行工具,以创建和查看加密变量、创建加密文件、加密现有文件,或对文件进行编辑、更换密钥(re-key)或解密。随后,您可以将加密内容置于源码控制之下并更安全地共享。

警告

  • 使用 Ansible Vault 进行加密仅能保护“静态数据”(data at rest)。一旦内容被解密(变为“使用中数据”),剧本和插件作者有责任避免任何秘密泄露,有关隐藏输出的详细信息请参阅 no_log,有关在使用 Ansible Vault 时所用编辑器的安全考量请参阅 保护编辑器的步骤

您可以通过提供加密时所用的密码,在临时命令(ad hoc commands)和剧本中使用加密的变量和文件。您可以修改 ansible.cfg 文件以指定密码文件的位置,或设置为始终提示输入密码。