← RHCE in Ansible: automação e operação
08 / 8 · 45 MIN

Templates, Vault e passagem a RUN

Publica configuração determinística e protege segredos durante a execução.

Conceito e mecanismo

Um template transforma variáveis em configuração e deve produzir conteúdo estável quando a intenção não mudou. Inserir um timestamp novo pode notificar restart em todas as execuções. Remover conteúdo volátil desnecessário conserva o sinal útil de mudança; forçar changed_when false para tudo pode esconder uma alteração real que precisava de aplicação. O parâmetro validate permite validar um ficheiro temporário antes de o publicar, usando %s no comando. Esse mecanismo não interpreta uma pipeline arbitrária como Bash. Uma validação sintática também não substitui a verificação funcional após a aplicação, nem confirma que novas sessões ou consumidores conseguem usar o serviço.

Aplicação guiada

Vault protege conteúdo cifrado em repouso. Depois de decifrar, uma tarefa pode expor o segredo em debug, ficheiros ou artefactos. Protege cada saída e destino relevante e evita recolher mais conteúdo sensível do que o necessário. Guardar a password Vault junto do conteúdo cifrado elimina a separação que protegia esse acesso. Vault IDs identificam fontes e rótulos; não são a própria chave. Num incidente fictício, um log partilhado contém uma credencial de base de dados. Corrigir o próximo job não trata a exposição anterior: restringe o artefacto e coordena rotação e investigação pelo processo aplicável. Para RUN, entrega procedimentos executáveis com acessos operacionais, versões, dependências e limites conhecidos, sem depender da password pessoal do autor.

NA PRÁTICA

O ficheiro continua cifrado em Git, mas o segredo pode já estar legível no artefacto de execução.

Armadilhas comuns

Vault como proteção de qualquer saída; no_log como correção retroativa; validação sintática como aceitação integral.

Tópicos relacionados: Estado e repetibilidade · Inventários, variáveis e configuração · Acesso e ambiente de execução

Leva esta ideia contigo

Protege o ciclo de utilização do segredo e valida a configuração que será operada.

Criar conta

Referência: Vault protection scope · EX294 current objectives inspected 2026-09-30; RHCE in Ansible framework effective 2026-05-11; booking product version not publicly pinned

Red Hat®, RHCE e Ansible são marcas comerciais ou marcas registadas de Red Hat, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Red Hat. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.