【发布时间】:2015-06-06 04:38:10
【问题描述】:
我已经开发了几周的 Ansible 剧本,因此,我对此类技术的经验相对较短。我的部分策略包括使用自定义ansible_ssh_user 在整个清单中配置主机,但是,这样的用户将需要自己的 SSH 密钥对,这将涉及某种持有/存储其对应私钥的计划。在生产环境中,此 playbook 将被克隆/拉取并在某个 playbook 节点 中运行,该节点的作用是提供基础设施的其余部分。
起初,我只是想把那个私钥放在 playbook git 存储库中,但我仍然对此有了第二个想法,主要是因为一些明显的安全原因和围绕它的常识,因此我需要这样做的原因就此事向您咨询。
有了这一套,下面是后续问题:
- 在基于 Ansible 的开发环境中,在源代码控制中持有私有 SSH 密钥是否合理/合理?
- 这种做法是否建议仅用于开发环境,而 playbook 节点内的另一个本地 git 分支 将用于保存实际的生产 SSH 私钥?李>
- 通过 Ansible Vault 解决这种情况会更好吗?我以前从未使用过它,但无论如何我还不能确定这是否适合使用它。
- 根据您的经验,您在生产环境中会采取什么方法?在这种特殊情况下,最佳做法是什么?
【问题讨论】: