ansible: секреты закрыты no_log в выводе плейбуков
- Пятнадцать задач, рендерящих файлы с секретами из vault, и три `docker_login` получили `no_log: true`: раньше `--diff` печатал значения в терминал целой строкой при каждом изменении файла. - Цена — дифф этих файлов больше не виден. Снимать по мере переезда секретов в отдельные файлы; у tududi и wanderer снять не выйдет.
This commit is contained in:
@@ -36,6 +36,8 @@
|
||||
owner: root
|
||||
group: root
|
||||
mode: "0640"
|
||||
# Файл содержит секреты из vault — без no_log их печатает --diff.
|
||||
no_log: true
|
||||
|
||||
- name: "Create backup config file"
|
||||
ansible.builtin.template:
|
||||
@@ -44,6 +46,8 @@
|
||||
owner: root
|
||||
group: root
|
||||
mode: "0640"
|
||||
# Файл содержит секреты из vault — без no_log их печатает --diff.
|
||||
no_log: true
|
||||
|
||||
- name: "Allow user to run the backup script without a password"
|
||||
ansible.builtin.lineinfile:
|
||||
@@ -60,6 +64,8 @@
|
||||
owner: root
|
||||
group: root
|
||||
mode: "0700"
|
||||
# Файл содержит секреты из vault — без no_log их печатает --diff.
|
||||
no_log: true
|
||||
|
||||
- name: "Copy backup all script"
|
||||
ansible.builtin.copy:
|
||||
|
||||
Reference in New Issue
Block a user