2.2.4. 使用 ansible vault 保护敏感变量
Ansible Automation Platform 的安装清单文件包含多个敏感变量,如默认的管理和数据库密码。默认情况下,它们以纯文本形式存储。通过使用 Ansible Vault 保护敏感值,基于 RPM 和容器化 Ansible Automation Platform 安装都受益于更高的安全性、密码假设和可维护性。
要创建 Ansible vault 文件,请使用以下流程:
流程
使用以下命令进入安装目录:
cd /path/to/ansible-automation-platform-setup-bundle-2.5-<version>使用以下命令创建 vault 文件:
ansible-vault create vault.yml出现提示时,输入 vault 密码 This password to access or modify the vault,对于 day-two 操作(如 backup 和 reconfigurations )需要这个密码。
重要具有特殊字符的密码必须采用双引号。
- 根据您的机构安全策略(例如,使用密码管理器或 vault 服务)安全地存储 vault 密码。
- 将敏感变量添加到密码库,并确保它们没有在清单文件中定义。
要编辑 vault 文件,请使用:
ansible-vault edit <file>
对于基于 RPM 的安装,您可以在执行设置脚本时在运行时提供 Ansible vault。
在 vault 文件中添加以下敏感变量:
admin_password: <secure_password>
pg_password: <secure_password>
automationgateway_admin_password: <secure_password>
automationgateway_pg_password: <secure_password>
automationhub_admin_password: <secure_password>
automationhub_pg_password: <secure_password>
automationedacontroller_admin_password: <secure_password>
automationedacontroller_pg_password: <secure_password>
*In the case of a connected installation:
registry_password: <secure_cdn_password>
要在安装过程中使用 vault,请使用以下流程:
流程
-
确保 vault 文件(如
vault.yml)包含所有所需的敏感变量。 使用以下命令运行安装:
./setup.sh -e @vault.yml –ask-vault-pass
使用这个流程可确保安装程序从密码库读取加密变量并提示输入 vault 密码。