TP 8 : Vaulter les mots de passe MariaDB du lab existant

Objectif

Reprendre le playbook d’installation MariaDB du lab découverte (avec ses mots de passe en clair) et le sécuriser proprement avec Ansible Vault, sans rien changer au comportement du playbook.

Environnement disponible

Vous disposez de :

  • 1 serveur de contrôle avec Ansible installé
  • 1 client Debian : nrd-db1

Informations de connexion

  • Utilisateur : root
  • Mot de passe : formation

⚠️ Les conteneurs de ce lab repartent de zéro à chaque session. Les premières étapes ci-dessous refont donc systématiquement tout le bootstrap.

Ce que vous allez réaliser

  1. Installer Ansible
  2. Générer une clé SSH et la déployer sur le client
  3. Localiser l’IP et créer l’inventaire
  4. Chiffrer les trois secrets du playbook MariaDB avec encrypt_string : mot de passe root, mot de passe applicatif
  5. Reconstruire le playbook pour qu’il utilise ces variables vaultées plutôt que des valeurs en clair
  6. Configurer ansible.cfg pour ne plus avoir à taper le mot de passe Vault à chaque exécution
  7. Exécuter le playbook et vérifier que MariaDB fonctionne exactement comme avant

Conseils

  • Réutilisez la structure du playbook playbook_mariadb_install.yaml du lab découverte de cette formation — l’objectif ici n’est pas de le réécrire, mais de sécuriser ses variables.
  • N’oubliez pas chmod 600 sur le fichier de mot de passe Vault.
  • Une fois ansible.cfg configuré, plus besoin de --vault-password-file ni --ask-vault-pass en ligne de commande.