文章目录
- 实验 15:Ansible Vault 加密敏感数据
- 一、实验概述
- 二、学习目标
- 三、前置知识与环境准备
- 3.1 前置知识
- 3.2 环境准备
- 四、核心概念深度解析
- 4.1 Ansible Vault 加密原理
- 4.2 四种密钥提供方式对比
- 五、实验步骤详解
- 步骤 1:创建 Vault 密码文件
- 步骤 2:创建明文变量文件
- 步骤 3:加密文件
- 步骤 4:查看加密内容
- 步骤 5:编辑加密文件
- 步骤 6:解密文件
- 步骤 7:加密单个变量字符串(内联加密)
- 步骤 8:在 Playbook 中使用加密变量
- 六、进阶实战
- 6.1 重新设置 Vault 密码(rekey)
- 6.2 多 Vault 密码管理(vault ID)
- 6.3 密码脚本(企业级最佳实践)
- 6.4 加密 Inventory 中的变量
- 6.5 防止敏感数据泄露到日志
- 七、常见坑点与排错
- 八、本章重难点总结
- 九、课后练习题
- 第一部分:填空题(共 10 题)
- 第二部分:判断题(共 10 题,正确打 √,错误打 ×)
- 第三部分:不定项选择题(共 10 题,每题有 1~4 个正确答案)
- 第四部分:简答题(共 5 题)
- 十、练习题参考答案与解析
- 填空题答案
- 判断题答案与解析
- 不定项选择题答案与解析
- 简答题参考答案
实验 15:Ansible Vault 加密敏感数据
一、实验概述
在 Infrastructure as Code 的实践中,Playbook、变量文件、Inventory 往往需要纳入 Git 等版本控制系统进行团队协作。但其中的数据库密码、API Key、SSH 私钥、云平台 Access Key 等敏感数据一旦明文提交,就等于把钥匙挂在了大门上。
Ansible Vault是 Ansible 内置的加密工具,使用AES-256对称加密算法对文件或单个变量进行加密,使敏感数据可以安全地与项目代码一同纳入版本管理。本实验将系统掌握 Vault 的全生命周期操作:加密、查看、编辑、解密、换密钥,以及内联变量加密和多密码管理。
二、学习目标
| 维度 | 目标 |
|---|---|
| 知识 | 理解 Vault 的加密原理(AES-256、对称加密、vault ID);理解文件级加密与变量级加密的适用场景 |
| 技能 | 熟练使用ansible-vault的 encrypt / decrypt / view / ed |