Ansible / Seguridad

Ansible Vault y gestión de secretos

Vault permite mantener datos cifrados junto al código cuando encaja con el flujo de trabajo. No convierte el repositorio en un gestor de secretos completo, pero evita almacenar credenciales legibles.

Qué cifrar

Contraseñas, tokens, claves de API y otros valores que no deben aparecer en Git en texto plano. Mantén separados los datos secretos de las variables normales para que revisar cambios siga siendo sencillo.

Cifrar un fichero

ansible-vault encrypt group_vars/prod/vault.yml
ansible-vault edit group_vars/prod/vault.yml

En playbooks y roles referencia variables, no el secreto literal.

Contraseña de Vault

No guardes la contraseña de descifrado dentro del mismo repositorio. En AWX/AAP utiliza el mecanismo de credenciales correspondiente para inyectarla durante la ejecución.

Cuándo usar otra solución

Si necesitas rotación centralizada, expiración, auditoría específica o secretos dinámicos, valora un gestor dedicado. Puedes ver un ejemplo de este enfoque en el proyecto de HashiCorp Vault.

Relacionado: hub de Ansible y arquitectura AWX.