2.2.4. 使用 ansible vault 保护敏感变量


Ansible Automation Platform 的安装清单文件包含多个敏感变量,如默认的管理和数据库密码。默认情况下,它们以纯文本形式存储。通过使用 Ansible Vault 保护敏感值,基于 RPM 和容器化 Ansible Automation Platform 安装都受益于更高的安全性、密码假设和可维护性。

要创建 Ansible vault 文件,请使用以下流程:

流程

  1. 使用以下命令进入安装目录:

    cd /path/to/ansible-automation-platform-setup-bundle-2.5-<version>

  2. 使用以下命令创建 vault 文件:

    ansible-vault create vault.yml

  3. 出现提示时,输入 vault 密码 This password to access or modify the vault,对于 day-two 操作(如 backup 和 reconfigurations )需要这个密码。

    重要

    具有特殊字符的密码必须采用双引号。

  4. 根据您的机构安全策略(例如,使用密码管理器或 vault 服务)安全地存储 vault 密码。
  5. 将敏感变量添加到密码库,并确保它们没有在清单文件中定义。

要编辑 vault 文件,请使用:

ansible-vault edit <file>

对于基于 RPM 的安装,您可以在执行设置脚本时在运行时提供 Ansible vault。

在 vault 文件中添加以下敏感变量:

admin_password: <secure_password>
pg_password: <secure_password>
automationgateway_admin_password: <secure_password>
automationgateway_pg_password: <secure_password>
automationhub_admin_password: <secure_password>
automationhub_pg_password: <secure_password>
automationedacontroller_admin_password: <secure_password>
automationedacontroller_pg_password: <secure_password>

*In the case of a connected installation:

registry_password: <secure_cdn_password>

要在安装过程中使用 vault,请使用以下流程:

流程

  1. 确保 vault 文件(如 vault.yml )包含所有所需的敏感变量。
  2. 使用以下命令运行安装:

    ./setup.sh -e @vault.yml –ask-vault-pass

使用这个流程可确保安装程序从密码库读取加密变量并提示输入 vault 密码。

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部