← Ansible: automatizar alterações e recuperar serviços
05 / 12 · 40 MIN

Segredos e privilégios

Protege o segredo durante armazenamento, execução e diagnóstico.

Conceito e mecanismo

Ansible Vault protege conteúdo cifrado em repouso. Quando o playbook precisa de um segredo, esse conteúdo tem de ser utilizado em contexto autorizado e pode tornar-se visível se for enviado para debug, logs ou ficheiros com permissões inadequadas. Um template cifrado como origem pode ser colocado decifrado no destino para a aplicação o consumir. Define proprietário, modo, retenção e quem pode obter a chave. no_log limita exposição nos resultados da tarefa, mas não torna seguro todo o diagnóstico posterior. Evita imprimir variáveis registadas que contêm segredos e desativa diff em tarefas cujo conteúdo não deve aparecer no artefacto da pipeline.

Aplicação guiada

Num cenário fictício de APS, uma investigação propõe mostrar todas as variáveis para explicar um erro de ligação. Recolhe antes a origem da configuração, o nome da tarefa e informação sanitizada. Trata credenciais separadamente. Para privilégios, distingue utilizador de ligação e utilizador de execução: become_user escolhe o segundo, mas não ativa become por si só. O mecanismo precisa de autorização e configuração válidas. Aplica elevação onde a operação exige, mantendo claro o contexto de tarefas delegadas. Um erro de permissões não justifica alargar toda a role a root sem identificar a ação e o recurso necessários. Confirma o resultado com evidência que não divulgue o segredo.

NA PRÁTICA

Vault no repositório não define as permissões do ficheiro decifrado que a aplicação recebe.

Armadilhas comuns

Cifra em repouso como proteção total; no_log como autorização para debug; become_user como ativação.

Tópicos relacionados: Inventário e contexto de execução · Tarefas e estado pretendido · Validação e handlers

Leva esta ideia contigo

Controla cada ponto onde o segredo ou privilégio passa a estar disponível.

Criar conta

Referência: Ansible Vault · Ansible community 14 / ansible-core 2.21 documentation consulted 2026-09-30; executor, collection and plugin compatibility requires confirmation

Ansible é uma marca comercial de Red Hat, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Red Hat. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.