2.2.4. ansible vault를 사용하여 중요한 변수 보안
Ansible Automation Platform의 설치 인벤토리 파일에는 기본 관리 및 데이터베이스 암호와 같은 여러 중요한 변수가 포함되어 있습니다. 기본적으로 이러한 항목은 일반 텍스트로 저장됩니다. Ansible Vault를 사용하여 중요한 값을 보호하면 RPM 기반 및 컨테이너화된 Ansible Automation Platform 설치 모두 보안, 암호 hygiene 및 유지 관리 기능의 이점을 누릴 수 있습니다.
Ansible vault 파일을 생성하려면 다음 절차를 따르십시오.
프로세스
다음 명령을 사용하여 설치 디렉터리로 이동합니다.
cd /path/to/ansible-automation-platform-setup-bundle-2.5-<version>다음 명령을 사용하여 자격 증명 모음 파일을 생성합니다.
ansible-vault create vault.yml메시지가 표시되면 vault 암호를 입력합니다. 이 암호는 자격 증명 모음에 액세스하거나 수정해야 하며 백업 및 재구성과 같은 2일 차 작업에 필요합니다.
중요특수 문자가 있는 암호는 큰따옴표여야 합니다.
- 조직 보안 정책에 따라 자격 증명 모음 암호를 안전하게 저장합니다(예: 암호 관리자 또는 vault 서비스 사용).
- 중요한 변수를 자격 증명 모음에 추가하고 인벤토리 파일에도 정의되지 않았는지 확인합니다.
자격 증명 모음 파일을 편집하려면 다음을 사용합니다.
ansible-vault edit <file>
2.2.4.1. RPM 기반 Ansible Automation Platform 배포와 함께 외부 자격 증명 모음 파일 사용 링크 복사링크가 클립보드에 복사되었습니다!
RPM 기반 설치의 경우 설정 스크립트를 실행할 때 런타임에 Ansible 자격 증명 모음을 제공할 수 있습니다.
자격 증명 모음 파일에 다음 중요한 변수를 추가합니다.
admin_password: <secure_password>
pg_password: <secure_password>
automationgateway_admin_password: <secure_password>
automationgateway_pg_password: <secure_password>
automationhub_admin_password: <secure_password>
automationhub_pg_password: <secure_password>
automationedacontroller_admin_password: <secure_password>
automationedacontroller_pg_password: <secure_password>
*In the case of a connected installation:
registry_password: <secure_cdn_password>
설치 중에 자격 증명 모음을 사용하려면 다음 절차를 사용하십시오.
프로세스
-
자격 증명 모음 파일(예:
vault.yml)에 필요한 모든 중요한 변수가 포함되어 있는지 확인합니다. 다음 명령을 사용하여 설치를 실행합니다.
./setup.sh -e @vault.yml –ask-vault-pass
이 절차를 사용하면 설치 프로그램이 자격 증명 모음에서 암호화된 변수를 읽고 vault 암호를 입력하라는 메시지가 표시됩니다.