From b7b1f49c8a2912d7836bef48a7e349a74ec0eb52 Mon Sep 17 00:00:00 2001 From: Anton Vakhrushev Date: Sat, 25 Jul 2026 12:30:06 +0300 Subject: [PATCH] =?UTF-8?q?ansible:=20=D1=81=D0=B5=D0=BA=D1=80=D0=B5=D1=82?= =?UTF-8?q?=D1=8B=20=D0=B7=D0=B0=D0=BA=D1=80=D1=8B=D1=82=D1=8B=20no=5Flog?= =?UTF-8?q?=20=D0=B2=20=D0=B2=D1=8B=D0=B2=D0=BE=D0=B4=D0=B5=20=D0=BF=D0=BB?= =?UTF-8?q?=D0=B5=D0=B9=D0=B1=D1=83=D0=BA=D0=BE=D0=B2?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - Пятнадцать задач, рендерящих файлы с секретами из vault, и три `docker_login` получили `no_log: true`: раньше `--diff` печатал значения в терминал целой строкой при каждом изменении файла. - Цена — дифф этих файлов больше не виден. Снимать по мере переезда секретов в отдельные файлы; у tududi и wanderer снять не выйдет. --- playbook-apprise.yml | 2 ++ playbook-authelia.yml | 5 +++++ playbook-backups.yml | 6 ++++++ playbook-bifrost.yml | 2 ++ playbook-gitea.yml | 3 +++ playbook-gramps.yml | 3 +++ playbook-homepage.yml | 3 +++ playbook-outline.yml | 3 +++ playbook-remembos.yml | 5 +++++ playbook-transcriber.yml | 6 ++++++ playbook-tududi.yml | 3 +++ playbook-wakapi.yml | 3 +++ playbook-wanderer.yml | 3 +++ 13 files changed, 47 insertions(+) diff --git a/playbook-apprise.yml b/playbook-apprise.yml index 5c67717..af65930 100644 --- a/playbook-apprise.yml +++ b/playbook-apprise.yml @@ -38,6 +38,8 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0640" + # Файл содержит секреты из vault — без no_log их печатает --diff. + no_log: true - name: "Copy docker compose file" ansible.builtin.template: diff --git a/playbook-authelia.yml b/playbook-authelia.yml index 62eaca9..987c450 100644 --- a/playbook-authelia.yml +++ b/playbook-authelia.yml @@ -46,6 +46,9 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0600" + # Vault-файл: ansible расшифровывает его при копировании, и без no_log + # --diff покажет содержимое открытым текстом. + no_log: true notify: "Restart application" - name: "Copy configuration file" @@ -55,6 +58,8 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0600" + # Файл содержит секреты из vault — без no_log их печатает --diff. + no_log: true notify: "Restart application" - name: "Copy gobackup config" diff --git a/playbook-backups.yml b/playbook-backups.yml index bc2ce3d..8058941 100644 --- a/playbook-backups.yml +++ b/playbook-backups.yml @@ -36,6 +36,8 @@ owner: root group: root mode: "0640" + # Файл содержит секреты из vault — без no_log их печатает --diff. + no_log: true - name: "Create backup config file" ansible.builtin.template: @@ -44,6 +46,8 @@ owner: root group: root mode: "0640" + # Файл содержит секреты из vault — без no_log их печатает --diff. + no_log: true - name: "Allow user to run the backup script without a password" ansible.builtin.lineinfile: @@ -60,6 +64,8 @@ owner: root group: root mode: "0700" + # Файл содержит секреты из vault — без no_log их печатает --diff. + no_log: true - name: "Copy backup all script" ansible.builtin.copy: diff --git a/playbook-bifrost.yml b/playbook-bifrost.yml index 1377ee3..d8ae041 100644 --- a/playbook-bifrost.yml +++ b/playbook-bifrost.yml @@ -42,6 +42,8 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0600" + # Файл содержит секреты из vault — без no_log их печатает --diff. + no_log: true notify: "Restart application" - name: "Copy docker compose file" diff --git a/playbook-gitea.yml b/playbook-gitea.yml index 0892042..65657e0 100644 --- a/playbook-gitea.yml +++ b/playbook-gitea.yml @@ -48,6 +48,9 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0640" + # Секреты стоят прямыми значениями в environment: — без no_log их + # печатает --diff. Снять, когда они переедут в файлы. + no_log: true - name: "Run application with docker compose" community.docker.docker_compose_v2: diff --git a/playbook-gramps.yml b/playbook-gramps.yml index 685b92c..19db788 100644 --- a/playbook-gramps.yml +++ b/playbook-gramps.yml @@ -80,6 +80,9 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0640" + # Секреты стоят прямыми значениями в environment: — без no_log их + # печатает --diff. Снять, когда они переедут в файлы. + no_log: true - name: "Run application with docker compose" community.docker.docker_compose_v2: diff --git a/playbook-homepage.yml b/playbook-homepage.yml index 2c30094..c63ea1f 100644 --- a/playbook-homepage.yml +++ b/playbook-homepage.yml @@ -30,6 +30,9 @@ registry_url: "{{ yc_container_registry }}" username: "oauth" password: "{{ yc_oauth_token }}" + # Токен — аргумент модуля: по умолчанию не печатается, но всплывает + # при -v и в отчёте о падении задачи. + no_log: true - name: "Copy docker compose file" ansible.builtin.template: diff --git a/playbook-outline.yml b/playbook-outline.yml index d29d651..99ab24e 100644 --- a/playbook-outline.yml +++ b/playbook-outline.yml @@ -67,6 +67,9 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0640" + # Секреты стоят прямыми значениями в environment: — без no_log их + # печатает --diff. Снять, когда они переедут в файлы. + no_log: true - name: "Run application with docker compose" community.docker.docker_compose_v2: diff --git a/playbook-remembos.yml b/playbook-remembos.yml index 514f41d..2b451e6 100644 --- a/playbook-remembos.yml +++ b/playbook-remembos.yml @@ -41,6 +41,8 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0640" + # Файл содержит секреты из vault — без no_log их печатает --diff. + no_log: true notify: "Restart application" - name: "Copy docker compose file" @@ -56,6 +58,9 @@ registry_url: '{{ yc_container_registry }}' username: 'oauth' password: '{{ yc_oauth_token }}' + # Токен — аргумент модуля: по умолчанию не печатается, но всплывает + # при -v и в отчёте о падении задачи. + no_log: true - name: "Run application with docker compose" community.docker.docker_compose_v2: diff --git a/playbook-transcriber.yml b/playbook-transcriber.yml index f300063..4791eaa 100644 --- a/playbook-transcriber.yml +++ b/playbook-transcriber.yml @@ -36,12 +36,18 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0600" + # Vault-файл: ansible расшифровывает его при копировании, и без no_log + # --diff покажет содержимое открытым текстом. + no_log: true - name: "Login to Yandex Container Registry" community.docker.docker_login: registry_url: "{{ yc_container_registry }}" username: "oauth" password: "{{ yc_oauth_token }}" + # Токен — аргумент модуля: по умолчанию не печатается, но всплывает + # при -v и в отчёте о падении задачи. + no_log: true - name: "Copy docker compose file" ansible.builtin.template: diff --git a/playbook-tududi.yml b/playbook-tududi.yml index 5b0dae8..35b294f 100644 --- a/playbook-tududi.yml +++ b/playbook-tududi.yml @@ -55,6 +55,9 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0640" + # Секреты стоят прямыми значениями в environment: — без no_log их + # печатает --diff. Файловых секретов tududi не умеет, снять не выйдет. + no_log: true - name: "Run application with docker compose" community.docker.docker_compose_v2: diff --git a/playbook-wakapi.yml b/playbook-wakapi.yml index 278c4f2..67e2e29 100644 --- a/playbook-wakapi.yml +++ b/playbook-wakapi.yml @@ -57,6 +57,9 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0640" + # Секреты стоят прямыми значениями в environment: — без no_log их + # печатает --diff. Снять, когда они переедут в файлы. + no_log: true - name: "Run application with docker compose" community.docker.docker_compose_v2: diff --git a/playbook-wanderer.yml b/playbook-wanderer.yml index 74bfd2d..fed7446 100644 --- a/playbook-wanderer.yml +++ b/playbook-wanderer.yml @@ -77,6 +77,9 @@ owner: "{{ app_user }}" group: "{{ app_user }}" mode: "0640" + # Секреты стоят прямыми значениями в environment: — без no_log их + # печатает --diff. Файловых секретов wanderer не умеет, снять не выйдет. + no_log: true - name: "Run application with docker compose" community.docker.docker_compose_v2: