Aller au contenu
Infrastructure as Code medium

Sécurisation des secrets Ansible : Vault, AppRole, HashiCorp Vault, Passbolt

5 min de lecture

Logo Ansible

Un playbook manipule des mots de passe, des clés et des jetons, et tout cela finit versionné dans Git. Ansible embarque de quoi chiffrer ces valeurs pour qu'elles puissent vivre dans le dépôt sans danger. Cette section couvre l'outil natif, ansible-vault, puis le moment où il ne suffit plus et où les secrets doivent sortir du dépôt vers un coffre dédié.

Il faut savoir écrire un playbook et lui passer des variables, ce que couvre la section Écrire du code. Un secret chiffré reste une variable comme les autres, avec les mêmes règles de précédence.

  • Chiffrer un fichier ou une seule valeur, et savoir lequel des deux convient à votre cas.
  • Séparer les environnements pour que la clé de recette ne déchiffre pas les secrets de production.
  • Mélanger clair et chiffré dans un même projet sans rendre le tout illisible.
  • Livrer un rôle qui consomme des secrets sans jamais en contenir.
  • Brancher un coffre externe quand plusieurs équipes partagent les mêmes secrets ou qu'il faut les renouveler souvent.

Un réflexe qui vaut pour toute la section : le chiffrement ne protège que le fichier. Une valeur déchiffrée à l'exécution réapparaît dans les journaux au moindre mode verbeux, d'où le no_log: true sur toute tâche qui en manipule.

L'outil intégré, sans rien à installer. Il suffit à la grande majorité des projets, à condition de savoir ce qu'il protège et ce qu'il laisse passer.

Ansible Vault chiffre des fichiers versionnés, ce qui convient tant que le périmètre reste celui d'un projet. Dès que plusieurs équipes consomment les mêmes secrets, ou qu'il faut les renouveler régulièrement, le coffre externe devient la bonne réponse : les secrets ne sont plus dans le dépôt, ils sont demandés à l'exécution.

Cette section n'a pas encore sa page de quiz dédiée, mais ses 69 questions existent déjà dans la banque commune.

  • Vault dans les rôles : Le pattern d'indirection qui garde l'interface d'un rôle lisible tout en chiffrant son contenu.
  • HashiCorp Vault / OpenBao : L'étape suivante quand le fichier chiffré ne suffit plus : des secrets récupérés à la demande.
  • Passbolt (équipes) : Le cas d'une équipe qui partage des secrets entre humains et robots Ansible.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens +700 guides gratuits, sans pub ni tracking. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn