- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我一周前开始使用 Ansible,很抱歉,如果这是一个简单的问题,我没有这方面的经验...
我的问题是我需要使用 Ansible 开发软件部署解决方案,其他开发人员将来可以轻松使用。在这个解决方案中,需要下载一个 Git 存储库,其中包含一个 VagrantFile,然后创建一个安装 Ansible 的 Vagrant box,其中 Ansible 配置为使用 jumpserver 和网关连接到 Hadoop 集群。
为了连接到公司的环境,可以使用 SSH key 或用户/密码(开发人员有自己的开发人员帐户),所以我决定生成用于开发的 SSH key ,我在 Ansible 中使用以下方式:
库存文件:
[company_jumpserver]
IP.ADDR.OF.COMP ansible_ssh_private_key_file=~/.ssh/id_rsa
[company_gateway]
GW_ALIAS ansible_ssh_private_key_file=~/.ssh/id_rsa ansible_ssh_common_args='-o ProxyCommand="ssh -i ~/.ssh/id_rsa -W %h:%p DEV_USER_X@IP.ADDR.OF.COMP"'
[company_hadoop_edgenode]
EDGE_ALIAS ansible_ssh_private_key_file=~/.ssh/id_rsa ansible_ssh_common_args='-o ProxyCommand="ssh -i ~/.ssh/id_rsa -o ProxyCommand=\"ssh -i ~/.ssh/id_rsa DEV_USER_X@IP.ADDR.OF.COMP -W GW_ALIAS:22\" DEV_USER_X@GW_ALIAS -W EDGE_ALIAS:22"'
剧本yaml文件:
- name: Reach jumpserver
hosts: company_hadoop_edgenode
remote_user: DEV_USER_X
tasks:
- ping:
- command: hostname
register: out
- debug: msg="{{out.stdout_lines}}"
问题:
问题是我想安全地存储 SSH key ,不仅是为了我自己,也是为了任何开发人员(没关系,如果我稍后将他们的 SSH key 添加到 Ansible 配置中)。
由于将 SSH key 直接存储在 Git 存储库中不是一个好的模式,所以我研究了如何加密存储密码: https://docs.ansible.com/ansible/2.4/vault.html(该文档在某些情况下存在缺陷和错误)
现在我可以将任何 SSH 密码转换为加密格式,如下所示:
my_password: !vault |
$ANSIBLE_VAULT;1.1;AES256
62313365396662343061393464336163383764373764613633653634306231386433626436623361
6134333665353966363534333632666535333761666131620a663537646436643839616531643561
63396265333966386166373632626539326166353965363262633030333630313338646335303630
3438626666666137650a353638643435666633633964366338633066623234616432373231333331
6564
但我不清楚为多个用户存储和使用加密 SSH key 的良好模式是什么。
以后如何将其他开发人员动态添加到 Ansible 配置中?
我应该如何重组我的 list 文件以使用可以验证自己的用户(现在我的 SSH key 的路径是硬编码的)。
我应该在这里使用什么样的变量(组/主机)?
我应该在哪里存储加密的 SSH key (或保险库变量)以获得灵活的解决方案?
我以后应该如何添加新的 SSH key ?
我更喜欢基于 --ask-vault-pass
而不是 --vault-id
的解决方案,因为在后一种情况下文档不准确。
感谢您的帮助!
最佳答案
为什么不用SSH的代理转发?您只需要在远程主机上安装公钥。您可能希望将这些公钥存储在您的 ansible 项目 git 存储库中,以便在新用户加入您的公司时轻松安装在新的基础设施/配置更新上。将此添加到您的 ansible.cfg
文件中。
[ssh_connection]
ssh_args = -o ForwardAgent=yes
但是如果您需要共享私钥,那您就大错特错了。
一些额外的background info关于 SSH 代理转发。
编辑:对评论的回答
如果您可以保证用户登录在整个基础架构中是相同的,并且您是用户工作站,那么以下操作是否可行:
- name: Reach jumpserver
hosts: company_hadoop_edgenode
remote_user: "{{ lookup('env', 'LOGIN') }}"
tasks:
- ping:
- command: hostname
register: out
- debug: msg="{{out.stdout_lines}}"
如果您不能保证,那么在我工作的地方,我们做了以下工作:我们有一个专用于用户的个人设置 的变量文件。它会在剧本中需要的任何地方导入。有存储的 API key 、凭据……源代码明智,它不在 git 中,只提供一个模板来帮助新手填写它。出于安全原因,我们要求我们的用户保存该文件。在下面的示例中,我将该文件命名为 company-member.yml
:
- name: Reach jumpserver
hosts: company_hadoop_edgenode
remote_user: "{{ company_login }}"
vars_files:
- vars/company-member.yml
tasks:
# ...
在 company-member.yml
中:
company_login: my_personal_login
# And all other personal info and credentials
关于git - 安全地在 Git 存储库中存储 SSH key 的 Ansible 设计模式?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/51427303/
对此感到疯狂,真的缺少一些东西。 我有webpack 4.6.0,webpack-cli ^ 2.1.2,所以是最新的。 在文档(https://webpack.js.org/concepts/mod
object Host "os.google.com" { import "windows" address = "linux.google.com" groups = ["linux"] } obj
每当我安装我的应用程序时,我都可以将数据库从 Assets 文件夹复制到 /data/data/packagename/databases/ .到此为止,应用程序工作得很好。 但 10 或 15 秒后
我在 cc 模式缓冲区中使用 hideshow.el 来折叠我不查看的文件部分。 如果能够在 XML 文档中做到这一点就好了。我使用 emacs 22.2.1 和内置的 sgml-mode 进行 xm
已结束。此问题不符合 Stack Overflow guidelines .它目前不接受答案。 我们不允许提出有关书籍、工具、软件库等方面的建议的问题。您可以编辑问题,以便用事实和引用来回答它。 关闭
根据java: public Scanner useDelimiter(String pattern) Sets this scanner's delimiting pattern to a patt
我读过一些关于 PRG 模式以及它如何防止用户重新提交表单的文章。比如this post有一张不错的图: 我能理解为什么在收到 2xx 后用户刷新页面时不会发生表单提交。但我仍然想知道: (1) 如果
看看下面的图片,您可能会清楚地看到这一点。 那么如何在带有其他一些 View 的简单屏幕中实现没有任何弹出/对话框/模式的微调器日期选择器? 我在整个网络上进行了谷歌搜索,但没有找到与之相关的任何合适
我不知道该怎么做,我一直遇到问题。 以下是代码: rows = int(input()) for i in range(1,rows): for j in range(1,i+1):
我想为重写创建一个正则表达式。 将所有请求重写为 index.php(不需要匹配),它不是以/api 开头,或者不是以('.html',或'.js'或'.css'或'.png'结束) 我的例子还是这样
MVC模式代表 Model-View-Controller(模型-视图-控制器) 模式 MVC模式用于应用程序的分层开发 Model(模型) - 模型代表一个存取数据的对象或 JAVA PO
我想为组织模式创建一个 RDF 模式世界。您可能知道,组织模式文档基于层次结构大纲,其中标题是主要的分组实体。 * March auxiliary :PROPERTIES: :HLEVEL: 1 :E
我正在编写一个可以从文件中读取 JSON 数据的软件。该文件包含“person”——一个值为对象数组的对象。我打算使用 JSON 模式验证库来验证内容,而不是自己编写代码。符合代表以下数据的 JSON
假设我有 4 张 table 人 公司 团体 和 账单 现在bills/persons和bills/companys和bills/groups之间是多对多的关系。 我看到了 4 种可能的 sql 模式
假设您有这样的文档: doc1: id:1 text: ... references: Journal1, 2013, pag 123 references: Journal2, 2014,
我有这个架构。它检查评论,目前工作正常。 var schema = { id: '', type: 'object', additionalProperties: false, pro
这可能很简单,但有人可以解释为什么以下模式匹配不明智吗?它说其他规则,例如1, 0, _ 永远不会匹配。 let matchTest(n : int) = let ran = new Rand
我有以下选择序列作为 XML 模式的一部分。理想情况下,我想要一个序列: 来自 my:namespace 的元素必须严格解析。 来自任何其他命名空间的元素,不包括 ##targetNamespace和
我希望编写一个 json 模式来涵盖这个(简化的)示例 { "errorMessage": "", "nbRunningQueries": 0, "isError": Fals
首先,我是 f# 的新手,所以也许答案很明显,但我没有看到。所以我有一些带有 id 和值的元组。我知道我正在寻找的 id,我想从我传入的三个元组中选择正确的元组。我打算用两个 match 语句来做到这
我是一名优秀的程序员,十分优秀!