Привет всем. Пробую переносить конфиги ансибла в гитлаб (свой сервер ce).

Перенёс уже часть конфигурации и настроил раннер docker. До этого юзал просто управляющий хост с ансибл (типа ручной ансибл шелл-сервер).
Не совсем понятен следующий момент. У меня все креды зашифрованы ansible vault как encrypt_string, ну и соотв. используются несколько файлов паролей с разными vault_id. Ранее все конфиги ансибл лежали на этом управляющем хост, там же в зашифрованных контейнерах хранились и файлы паролей к vault, ну и по надобности я или второй админ заходили на эту машину доставали эти файлы-ключи и выполняли нужные роли-плейбуки ансибла, потом прятали файлы обратно, всё это соответственно вручную, доступа к этой машине и к контейнерам более ни у кого не было.
А как теперь лучше сделать с этими файлами паролей, когда конфига в гите у меня будет, и плейбуки будут стартовать при коммитах автоматом на раннере. Как сделать наиболее безопасно?
В репозиториях в гитлабе хранить это всё как-то не очень хорошо, даже и в протектед переменных. На самом раннере где-то положить и пробрасывать в докер-контейнер тоже вроде такое себе решение.
Пока временно сделал так: собрал свой кастомный контейнер с ансиблом, он получается не в докер-хабе, а стартует только локально на раннере, и положил в него все эти файлы для vault-а, ну и туда же пока и ключи для доступа к таргетам закинул. Потом планирую своё регистри-хранилище сделать для контейнеров и тянуть этот контейнер оттуда уже на другие раннеры. Как думаете, такой вариант нормально или это костылище какой-то я мастерю? Кто как делает в этом плане?

1 ответов

8 просмотров

Протектед переменные норм.

Похожие вопросы

Обсуждают сегодня

Подскажите, а есть vault lite или ченить такое?) А то нужен вольт для похода в вольт, но весит он ~500 мб) как-то многовато для парочки запросов ))
Alexandr Orloff
17
Всем привет, есть небольшая проблема Есть такой скрипт document.addEventListener('DOMContentLoaded', function () { const sliderTabs = document.querySelectorAll('.s...
A da
8
@go1337 @dblackCat Привет. Все ещё дрочусь с fastpanel. Добавил второй домен который должен смотреть в рут того же сайта, но так как это просто домен, а не сайт, я не могу ему...
Ross 🦴
9
До речі, в ево нема можливості чи якого розширення щоб з адмінки з телефона зайти і терміново щось в верстці поправити?
Женя
7
кто-нибудь пользуется тайм-трекерами во время работы? так много разных нагуглил, может есть что-то популярное
Lencore
8
Пацаны. Я разрабатываю софт для инвайтинга на телетон, и столкнулся с такой проблемой, в один из чатов не могу приглашать никого, не дает добавлять, в то же время через официа...
Kernel Panic
11
Скажите, а кому нужен Currency как отдельный плагин вместо полноценного ecommerce в OctoberCMS? Кто-то использует его уже или планирует в будущем? Может я что-то не понимаю?
Igor
13
Розмовами про Рево мені нагадали часи, коли шаблони правилися прямо в адмінці. Хто в курсі, чому відійшли від цієї практики, так блейд не працює? Доволі зручно ж було (інколи)
Женя
3
Всем добрый вечер, Рад оказаться в кругу единомышленников. Начинаю погружаться в мир .net веба. Зовут Ерасыл 🖖 У меня назрел вопрос: Какой процент проектов, прошедшие через в...
Ерасыл
6
Чому? Да тому що без GiT не уявляю нормального проекта а коли код в базі то то так собі
Dmytro Lukianenko
3
Карта сайта