2.4.3. 使用 HashiCorp vault 进行外部 secret 管理
您可以将 HashiCorp Vault 与 Ansible Automation Platform 集成,以管理和检索敏感数据。
在企业环境中,拥有外部管理的 secret 是在多个服务间管理敏感数据的便捷方式。HashiCorp vault 的最常见和推荐的身份验证方法之一就是,在签发令牌前,使用带有策略和登录要求的 AppRoles。要将 Ansible Automation Platform 配置为使用 HashiCorp vault 中存储的 secret,请使用 HashiCorp Vault Secret Lookup 类型设置新凭证。有关如何执行此操作的详情,请参考 Hashicorp vault secret 查找。
输入相关信息,如可识别的凭证名称、机构以及 vault 服务器的 URL,例如 https://vault.domain.com:8200。
使用 Token、AppRole role_id 和 AppRole secret_id 等信息填充必要的字段,然后为 API 版本选择 v2。
要测试凭证以测试功能和操作,请使用以下流程:
流程
- 在单击创建凭据 之前, 请单击 。
在弹出窗口中,输入 Secret 的路径 和 Key Name。
注意如果存储一个键值对,则 Secret 的路径将以
kv前缀,例如kv/key_name。- 点 。
- 测试成功后,单击 。
- 完成后,Ansible Automation Platform 会被正确配置为使用 HashiCorp Vault 作为外部 secret 源。