в docker-compose.yml, в котором через переменные окружения на уровне каждого сервиса прописываются различные секреты. На репозитории соответственно это все висит в открытом виде.
Я думаю для большей секюрность завернуть все переменные окружения в отдельный подключаемый файл и зашифровать его ансиблом с обычным паролем. Ансибл плейбук будет расшифровывать файл при старте и затем делать docker-compose up -d.
Задача простая – не хранить никаких секретов в открытом виде на репе.
Как оно в целом задумка рабочая или так себе?
Ansible-vault и вперёд) для этого его и придумали
Обсуждают сегодня