Aller au contenu
English
Infrastructure as Code medium

Quiz Ansible Vault et secrets

15 min de lecture

Logo Ansible

Un .gitignore filtre, il ne chiffre pas. Ce quiz vérifie que vous savez protéger réellement des secrets dans un dépôt Ansible : chiffrer un fichier entier ou une seule valeur, séparer les environnements par vault-id, changer un mot de passe sans toucher au contenu, et fournir ce mot de passe à une chaîne d'intégration continue sans le laisser traîner.

Il couvre aussi le choix de l'outil, qui n'est pas toujours Ansible Vault : un identifiant de base généré à la volée avec une durée de vie courte relève d'un coffre dynamique, pas d'un fichier chiffré versionné.

Les questions parcourent les guides de la section, en QCM, vrai/faux et mots à compléter :

  • ce qu'Ansible Vault chiffre réellement, avec quel algorithme, et pourquoi un .gitignore ne remplace rien ;
  • le choix entre chiffrer un fichier complet et encrypt_string pour une valeur isolée dans un YAML lisible ;
  • les vault-id multiples, qui séparent les secrets de recette et de production et bornent qui peut lire quoi ;
  • ansible-vault rekey, qui change le mot de passe sans modifier le contenu chiffré ;
  • les playbooks mixtes, où des variables chiffrées côtoient des variables en clair ;
  • les sources de mot de passe : fichier, invite interactive, variable d'environnement, ou script exécutable pour brancher un coffre externe ;
  • le rangement dans un rôle, avec le découpage main.yml plus vault.yml qui garde l'interface publique lisible ;
  • l'intégration d'un coffre externe et ce qu'il apporte qu'un fichier chiffré ne peut pas offrir.

Chaque question renvoie vers la page qui justifie la réponse, avec son ancre, ce qui permet de revoir un point précis sans relire toute la section.

Contrôle de connaissances

Validez vos connaissances avec ce quiz interactif

35 questions
35 min.
70% requis

Informations

  • Le chronomètre démarre au clic sur Démarrer
  • Questions à choix multiples, vrai/faux et réponses courtes
  • Vous pouvez naviguer entre les questions
  • Les résultats détaillés sont affichés à la fin

Lance le quiz et démarre le chronomètre

  • Si vous échouez sur les vault-id, reprenez ce point avant tout : c'est lui qui empêche un développeur de déchiffrer les secrets de production, et aucun autre mécanisme d'Ansible ne le fait à sa place.
  • Si les sources de mot de passe vous échappent, retenez la plus utile en automatisation : un script exécutable qui écrit le mot de passe sur la sortie standard permet de brancher n'importe quel coffre externe sans écrire le secret sur disque.
  • Si vous hésitez sur l'indentation d'un bloc chiffré collé dans un YAML, sachez que c'est le défaut le plus fréquent avec encrypt_string : le contenu est bon, mais l'analyse du fichier casse.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens +700 guides gratuits, sans pub ni tracking. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn