
Un playbook manipule des mots de passe, des clés et des jetons, et tout cela finit versionné dans Git. Ansible embarque de quoi chiffrer ces valeurs pour qu'elles puissent vivre dans le dépôt sans danger. Cette section couvre l'outil natif, ansible-vault, puis le moment où il ne suffit plus et où les secrets doivent sortir du dépôt vers un coffre dédié.
Prérequis
Section intitulée « Prérequis »Il faut savoir écrire un playbook et lui passer des variables, ce que couvre la section Écrire du code. Un secret chiffré reste une variable comme les autres, avec les mêmes règles de précédence.
Ce que vous allez apprendre
Section intitulée « Ce que vous allez apprendre »- Chiffrer un fichier ou une seule valeur, et savoir lequel des deux convient à votre cas.
- Séparer les environnements pour que la clé de recette ne déchiffre pas les secrets de production.
- Mélanger clair et chiffré dans un même projet sans rendre le tout illisible.
- Livrer un rôle qui consomme des secrets sans jamais en contenir.
- Brancher un coffre externe quand plusieurs équipes partagent les mêmes secrets ou qu'il faut les renouveler souvent.
Un réflexe qui vaut pour toute la section : le chiffrement ne protège que le fichier. Une valeur déchiffrée à l'exécution réapparaît dans les journaux au moindre mode verbeux, d'où le no_log: true sur toute tâche qui en manipule.
Chiffrer avec Ansible Vault
Section intitulée « Chiffrer avec Ansible Vault »L'outil intégré, sans rien à installer. Il suffit à la grande majorité des projets, à condition de savoir ce qu'il protège et ce qu'il laisse passer.
Sortir les secrets du dépôt
Section intitulée « Sortir les secrets du dépôt »Ansible Vault chiffre des fichiers versionnés, ce qui convient tant que le périmètre reste celui d'un projet. Dès que plusieurs équipes consomment les mêmes secrets, ou qu'il faut les renouveler régulièrement, le coffre externe devient la bonne réponse : les secrets ne sont plus dans le dépôt, ils sont demandés à l'exécution.
Vérifier vos acquis
Section intitulée « Vérifier vos acquis »Cette section n'a pas encore sa page de quiz dédiée, mais ses 69 questions existent déjà dans la banque commune.
Pour aller plus loin
Section intitulée « Pour aller plus loin »- Vault dans les rôles : Le pattern d'indirection qui garde l'interface d'un rôle lisible tout en chiffrant son contenu.
- HashiCorp Vault / OpenBao : L'étape suivante quand le fichier chiffré ne suffit plus : des secrets récupérés à la demande.
- Passbolt (équipes) : Le cas d'une équipe qui partage des secrets entre humains et robots Ansible.